Chaos Ransomware Nguy Hiểm Ẩn C2 Trong Trình Duyệt

Chaos Ransomware Nguy Hiểm Ẩn C2 Trong Trình Duyệt

Mã độc ransomware Chaos đã phát triển một phương thức tấn công mới, tinh vi hơn, cho phép che giấu hoạt động độc hại bên trong các trình duyệt web thông thường. Nhóm này sử dụng công cụ truy cập từ xa (RAT) mang tên msaRAT để biến các trình duyệt như Chrome hoặc Microsoft Edge thành một kênh chỉ huy và kiểm soát (C2) ẩn danh, phục vụ việc nhận lệnh và truyền dữ liệu.

Phương pháp này làm dấy lên những lo ngại về khả năng tàng hình của các cuộc tấn công mạng, tương tự như các chiến dịch lừa đảo cập nhật Chrome giả mạo. Tuy nhiên, thay vì sử dụng trình duyệt làm mồi nhử ban đầu, Chaos ransomware khai thác nó sau khi hệ thống đã bị xâm nhập.

Chiến Thuật Che Giấu Tinh Vi của Chaos Ransomware

Cisco Talos đã công bố một báo cáo chi tiết về phương thức hoạt động của msaRAT, một mã độc ransomware được viết bằng Rust và có liên hệ chặt chẽ với nhóm Chaos. Tên gọi msaRAT xuất phát từ các nhãn mã nội bộ như msaOpen, msaClose, msaErrormsaMessage, giúp liên kết phần mềm độc hại với hoạt động bên trong trình duyệt bị chiếm quyền kiểm soát.

Điểm đáng chú ý của chiến thuật này là khả năng đánh lừa các hệ thống giám sát an ninh mạng. Thay vì hiển thị lưu lượng truy cập đáng ngờ từ một tiến trình mã độc, các đội bảo mật có thể chỉ thấy lưu lượng duyệt web thông thường, vốn thường được coi là an toàn. Điều này làm giảm đáng kể hiệu quả của các công cụ giám sát mạng tiêu chuẩn, tạo điều kiện cho các tác nhân tấn công mạng duy trì sự ẩn danh trước khi triển khai mã hóa và đòi tiền chuộc.

Khai Thác Chế Độ Headless Browser và Giao Diện Gỡ Lỗi Từ Xa

Sau khi xâm nhập thành công vào thiết bị của nạn nhân, kẻ tấn công sẽ tải xuống một trình cài đặt Windows giả mạo một bản cập nhật phần mềm hợp pháp. Trình cài đặt này không ghi các tệp độc hại trực tiếp lên đĩa, mà thay vào đó tải một thư viện độc hại thẳng vào bộ nhớ hệ thống.

Kỹ thuật này cho phép msaRAT thực thi mà không để lại nhiều dấu vết trên hệ thống tệp, gây khó khăn cho các công cụ bảo mật truyền thống dựa trên tệp để phát hiện. Sau đó, mã độc ransomware sẽ tìm kiếm các trình duyệt Chrome hoặc Edge trên máy tính bị xâm nhập. Nếu tìm thấy, nó sẽ khởi chạy trình duyệt ở chế độ headless mode.

Headless mode có nghĩa là trình duyệt sẽ chạy mà không có cửa sổ hiển thị, hoàn toàn ẩn mình khỏi tầm nhìn của người dùng. Đồng thời, nó kích hoạt một giao diện gỡ lỗi từ xa (remote debugging interface), vốn được thiết kế dành cho các nhà phát triển. Thông qua giao thức Chrome DevTools Protocol, msaRAT mở một phiên duyệt web và tiêm mã JavaScript vào một tab mới.

Kỹ thuật lạm dụng trình duyệt ở chế độ headless này tương tự như trường hợp lạm dụng trình duyệt Sryxen để vượt qua mã hóa, tuy nhiên, Chaos ransomware sử dụng tính năng này để thiết lập một kênh liên lạc bí mật, chứ không chỉ để đánh cắp cookie.

Thiết Lập Kênh Giao Tiếp C2 Ẩn qua WebRTC

Mã JavaScript được tiêm vào trình duyệt sẽ gửi yêu cầu đến một điểm cuối của Cloudflare Workers để lấy thông tin kết nối, sau đó tạo ra một kênh dữ liệu WebRTC. WebRTC (Web Real-Time Communication) là một công nghệ được sử dụng rộng rãi cho các giao tiếp thời gian thực trên trình duyệt, như gọi video hoặc chia sẻ màn hình.

Do tính chất phổ biến của WebRTC, việc sử dụng nó làm kênh C2 cho phép lưu lượng độc hại hòa lẫn một cách hiệu quả vào lưu lượng truy cập hợp pháp do các ứng dụng web và dịch vụ cộng tác tạo ra. Điều này khiến việc phân biệt giữa hoạt động hợp pháp và độc hại trở nên cực kỳ khó khăn đối với các hệ thống giám sát mạng. Kẻ tấn công còn định tuyến kết nối qua một TURN relay.

Việc sử dụng TURN relay giúp ngăn chặn kết nối trực tiếp đến máy chủ C2 của kẻ tấn công, che giấu địa chỉ thực của máy chủ đó và tăng cường khả năng ẩn danh. Lưu lượng dữ liệu còn được mã hóa hai lớp. Đầu tiên, WebRTC áp dụng mã hóa tầng vận chuyển cho dữ liệu. Sau đó, msaRAT tự mã hóa dữ liệu một lần nữa trước khi truyền nó vào trình duyệt.

Thiết kế này đảm bảo rằng tiến trình mã độc chỉ giao tiếp với máy cục bộ, trong khi trình duyệt thực hiện các yêu cầu ra bên ngoài. Các đội an ninh mạng do đó có thể chỉ thấy trình duyệt Chrome hoặc Edge liên hệ với cơ sở hạ tầng có vẻ hợp pháp, tương tự như những thách thức trong các trường hợp lạm dụng ransomware dựa trên trình duyệt.

Chiến thuật này thể hiện sự tiến hóa trong các cuộc tấn công mạng, nơi kẻ tấn công tìm cách khai thác các công nghệ phổ biến để lẩn tránh sự phát hiện. Đây là một ví dụ rõ ràng về việc các kênh C2 ẩn ngày càng trở nên khó bị phát hiện hơn.

Chỉ Số Đe Dọa (IOCs) và Phương Pháp Phát Hiện

Chaos ransomware áp dụng phương pháp dựa trên trình duyệt này sau khi giành được quyền truy cập ban đầu vào hệ thống và trước giai đoạn mã hóa cuối cùng. Để chống lại mối đe dọa này, các tổ chức cần chủ động trong việc phát hiện các chỉ số xâm nhập (IOCs) dựa trên hành vi.

Mặc dù báo cáo ban đầu không cung cấp danh sách cụ thể các địa chỉ IP, tên miền hay hash tệp liên quan đến mã độc ransomware này, các nhà phòng thủ nên tập trung vào những hành vi bất thường trên hệ thống. Báo cáo của Cisco Talos cung cấp cái nhìn sâu sắc về các dấu hiệu này.

Các Dấu Hiệu Cần Chú Ý:

  • Khởi chạy trình duyệt bất thường: Theo dõi các tiến trình Chrome hoặc Edge được khởi chạy với các thiết lập --headless--remote-debugging-port. Điều này đặc biệt đáng ngờ nếu xảy ra trên các hệ thống không yêu cầu tự động hóa trình duyệt.
  • Kết nối WebRTC đáng ngờ: Tìm kiếm các tiến trình trình duyệt tạo kết nối WebRTC bất thường ngay sau khi một trình cài đặt MSI hoặc một bản cập nhật giả mạo được chạy.
  • Lưu lượng HTTP trên cổng 443: Giám sát lưu lượng web dựa trên giao thức chứ không chỉ dựa vào số cổng. Trong chiến dịch này, quá trình tải xuống ban đầu có thể sử dụng HTTP thuần túy qua cổng 443, dễ dàng vượt qua các tường lửa chỉ dựa vào việc cho phép cổng an toàn phổ biến.

Cisco Talos đã công bố các biện pháp phát hiện bao gồm chữ ký ClamAV và quy tắc Snort cho mối đe dọa này. Các đội an ninh mạng nên xác thực các kiểm soát này trong môi trường của mình, tìm kiếm các chỉ số được liệt kê và nhanh chóng cô lập các hệ thống bị ảnh hưởng nếu phát hiện hoạt động cài đặt độc hại hoặc hành vi trình duyệt headless bất thường.

Biện Pháp Phòng Ngừa và Ứng Phó Hiệu Quả

Để tăng cường bảo mật mạng và giảm thiểu rủi ro từ Chaos ransomware, các tổ chức cần triển khai một loạt các biện pháp phòng ngừa và ứng phó chủ động. Đây là các bước quan trọng để bảo vệ hệ thống khỏi các cuộc tấn công mạng tinh vi.

Tăng Cường Kiểm Soát Truy Cập và Giám Sát:

  • Hạn chế phần mềm quản lý từ xa: Giới hạn việc sử dụng các phần mềm quản lý từ xa không cần thiết trên các máy chủ và thiết bị của nhân viên. Tấn công có thể lạm dụng các công cụ này để duy trì quyền truy cập.
  • Thực thi kiểm soát đăng nhập chống lừa đảo: Triển khai xác thực đa yếu tố (MFA) mạnh mẽ và các biện pháp khác chống lại lừa đảo qua email (spam emails) và lừa đảo qua điện thoại (voice phishing), đây là những phương tiện xâm nhập ban đầu phổ biến của nhóm Chaos.
  • Giám sát nền tảng chia sẻ tệp: Theo dõi các nền tảng chia sẻ tệp để phát hiện các hoạt động chuyển dữ liệu lớn bất thường, vì đánh cắp dữ liệu là một phần trong chiến lược tống tiền kép của Chaos.

Phát Hiện Nâng Cao và Phân Tích Dữ Liệu:

  • Tương quan dữ liệu đo lường: Dữ liệu đo lường từ trình duyệt (browser telemetry), cây tiến trình điểm cuối (endpoint process trees) và hoạt động của trình cài đặt (installer activity) cần được tương quan với nhau. Không có một tín hiệu đơn lẻ nào có thể tiết lộ toàn bộ chuỗi tấn công.
  • Điều tra khởi chạy trình duyệt đáng ngờ: Xử lý các lần khởi chạy trình duyệt đáng ngờ trên máy chủ và thiết bị của nhân viên như những dấu hiệu có thể của một cuộc xâm nhập rộng lớn hơn. Điều này bao gồm kiểm tra kỹ lưỡng các tiến trình Chrome hoặc Edge được khởi chạy với các thiết lập headless và gỡ lỗi từ xa, đặc biệt khi chúng xuất hiện bất ngờ trên các hệ thống không thường xuyên yêu cầu tự động hóa trình duyệt.
  • Kiểm tra kết nối WebRTC: Tìm kiếm các tiến trình trình duyệt tạo ra các kết nối WebRTC bất thường ngay sau khi một trình cài đặt MSI hoặc một bản cập nhật được cho là chạy.

Kiểm Soát Mạng và Lưu Lượng Truy Cập:

  • Kiểm tra lưu lượng web theo giao thức: Các kiểm soát mạng không nên chỉ tin tưởng cổng 443. Thay vào đó, chúng cần kiểm tra lưu lượng web dựa trên giao thức. Trong chiến dịch này, quá trình tải xuống ban đầu có thể sử dụng HTTP thuần túy qua cổng 443, dễ dàng vượt qua các tường lửa chỉ cho phép lưu lượng truy cập qua các cổng được tin cậy.
  • Không giả định lưu lượng được mã hóa là an toàn: Phương pháp giao tiếp này nhấn mạnh rằng các nhà phòng thủ không thể mặc định rằng lưu lượng được mã hóa hoặc bắt nguồn từ trình duyệt là an toàn. Những lo ngại tương tự cũng đã xuất hiện trong các kênh lệnh Ghost Calls, nơi các công nghệ giao tiếp hợp pháp có thể giúp kẻ tấn công che giấu lưu lượng điều khiển.

Bằng cách kết hợp các biện pháp này, các tổ chức có thể xây dựng một hệ thống phòng thủ mạnh mẽ hơn, nâng cao khả năng phát hiện và ứng phó với các cuộc tấn công mạng ngày càng phức tạp như Chaos ransomware.