Išpirkos reikalaujančių programų gauja „Chaos“ naudoja naują užpakalines duris, pavadintą „msaRAT“, kuri slepia komandų ir valdymo (C2) ryšį, nukreipdama jį per „Chrome“ arba „Edge“ naršykles.
Kenkėjiška programa parašyta Rust ir naudoja „Chrome DevTools Protocol“ (CDP) naršyklės seansui be galvos valdyti ir ryšiui su užpuoliko serveriu užmegzti. Kadangi kenkėjiška programa nukreipia visą ryšį per naršyklę, ji neužmezga tiesioginio ryšio su C2 infrastruktūra, o tai žymiai sumažina aptikimo riziką.
„Chaos“ išpirkos reikalaujančių programų grupė atsirado 2025 m. pradžioje, nesusijusi su to paties pavadinimo išpirkos reikalaujančių programų šeima, kuri egzistavo nuo 2021 m. Anksčiau šiais metais „Rapid7“ tyrėjai išsiaiškino, kad „Chaosą“ panaudojo Irano valstybės remiami programišiai „MuddyWater“, norėdami nuslėpti savo kibernetinio šnipinėjimo operacijas kaip finansiškai motyvuotas atakas.
Naujausios „Cisco Talos“ tyrimų grupės pastebėtos „Chaos“ išpirkos reikalaujančios programinės įrangos atakos prasidėjo sukčiaujant el. paštu arba balsu ir tęsėsi diegiant nuotolinio valdymo programinę įrangą, kad būtų užtikrintas patvarumas. Patekus į aplinką, užpuolikas atsisiuntė MSI diegimo programą, vaizduojančią „Windows“ naujinį, kuri įkelia msaRAT (lib.dll) tiesiai į sistemos atmintį.
„Chrome“ užgrobimas
Paleidęs „msaRAT“ ieško „Chrome“ arba „Microsoft Edge“ ir paleidžia naršyklę be galvos režimu, kur procesas prasideda be jokio matomo lango. Tada jis įgalina naršyklės nuotolinio derinimo sąsają ir prisijungia prie jos per CDP. Po šio veiksmo jis atidaro naują naršyklės skirtuką ir į jį įveda „JavaScript“ naudodamas CDP komandas. Įvestas „JavaScript“ yra atsakingas už ryšio kanalo kūrimą, „Chrome“ turinio saugos politikos (CSP) apeiti ir kelių CDP susiejimų, įgalinančių ryšius, registravimą.
Kai pradinė sąranka bus baigta, naršyklė susisiekia su „Cloudflare Workers“ galutiniu tašku (is-01-ast(.)ols-img-12(.)workers(.)dev), kad gautumėte WebRTC ryšio informaciją ir sukurtumėte šifruotą kanalą. „Talos“ paaiškina, kad yra du šifravimo sluoksniai: WebRTC DTLS, kurį automatiškai teikia naršyklė, ir ChaCha20-Poly1305 + ECDH raktas, įdiegtas msaRAT.
Ryšys perduodamas per „Twilio TURN“ (Traversal Using Relays around NAT) serverius su specifine konfigūracija, kad būtų išvengta tiesioginių lygiaverčių ryšių. „Sąmoningai praleidžiant ICE kandidatus, kurie paprastai yra standartiniuose WebRTC ryšiuose, užkertamas kelias P2P ryšiams užmegzti, todėl visi ryšiai visada nukreipiami per TURN“, – aiškina „Cisco“. „Nukreipiant srautą per teisėtą „Twilio“ paslaugą, tikrasis užpuoliko serverio IP adresas niekada nerodomas tinklo sraute, o dėl dviejų sluoksnių infrastruktūros, sujungiančios „Twilio“ su „Cloudflare Cisco Confidential Workers“, labai sunku atsekti užpuoliko infrastruktūrą.
Tyrėjai dokumentavo, kaip veikia duomenų mainų sistema, suskirstydami pranešimus į dalis, vadinamus „rėmeliais“, įskaitant raktų mainus, kanalo atidarymą / uždarymą, seansų atstatymą ir „Windows“ komandų vykdymą. Naudodamas „Cloudflare Workers“ kaip signalizacijos relę, užpuolikas užtikrina, kad jo serveris išliktų apsaugotas, nes paskirties IP adresas yra priskirtas „Cloudflare“ infrastruktūrai, ir automatiškai patikrins užkardą bei leidžiamųjų sąrašą. Be to, nemokamas subdomenas „*workers.dev“ yra priskirtas kūrėjams, o jo blokavimas sutrikdytų teisėtą „Cloudflare Workers“ diegimą ir paveiktų palankias paslaugas. Tyrėjai pabrėžia, kad msaRAT komunikacijos mechanizmas leidžia valdyti C2 mainus tiesiogiai neliečiant tinklo ir palaidoti jį įprastame interneto sraute. „Cisco Talos“ ataskaitoje pateikiamas išsamus kompromiso (IoC) rodiklių, susijusių su atakomis naudojant „msaRAT backdoor“ atakas, sąrašas.


