A Chrome böngészőt használják álcának a bűnözők a zsarolóvírus-támadások végrehajtásához, így szinte lehetetlen lesz észlelni a rosszindulatú tevékenységet.
Új módszerrel okoz káoszt a Chaos nevű zsarolóvírus-banda: az msaRAT nevű kártevő (hátsó kapu) „különlegességét” az adja, hogy a Chrome vagy Edge böngészőn keresztül bonyolítja le a parancs- és vezérlőszerverrel folytatott kommunikációt, így elrejtve azt. Magyarán: a kártevő a legitim, valódi böngészők álcája mögé bújik, és így tartja a kapcsolatot a támadóval.
Mint a Bleeping Computer kifejti, a kártevőt Rust programozási nyelven írták, és a Chrome DevTools Protocolja (CDP) segítségével vezérli a böngésző-munkamenetet, így kapcsolatot létesítve a támadó szerverével.
Lévén az összes kommunikáció a böngészőn keresztül zajlik, nem létesül közvetlen kapcsolat a támadó infrastruktúrával, jelentős mértékben csökkentve annak az esélyét, hogy a rosszindulatú tevékenységre valamilyen rendszer felfigyeljen.
Mivel a tűzfalakon ezzel a módszerrel vidáman átmegy a kártékony kommunikáció, gyakorlatilag normál webes forgalomként látszik, és nagyon nehéz észlelni, valamint elhárítani.
Tovább a cikkre: hvg.hu
Az új msaRAT kártevő Chrome és Edge böngészőket használ a C2 forgalom irányítására
A Chaos zsarolóvírus-banda egy új, msaRAT névre keresztelt hátsó ajtót használ, amely elrejti a parancs-és-vezérlés (C2) kommunikációt azáltal, hogy a Chrome vagy az Edge böngészőkön keresztül irányítja azt.
A kártevő Rust nyelven íródott, és a Chrome DevTools Protocol (CDP) segítségével vezérel egy fej nélküli böngésző-munkamenetet, valamint kapcsolatot létesít a támadó szerverével.
Mivel a kártevő minden kommunikációt a böngészőn keresztül bonyolít le, nem létesít közvetlen kapcsolatot a C2 infrastruktúrával, ami jelentősen csökkenti a felderítés kockázatát.
A Chaos zsarolóvírus-csoport 2025 elején jelent meg, és nem állt kapcsolatban az azonos nevű, 2021 óta létező zsarolóvírus-családdal.
Idén év elején a Rapid7 kutatói felfedezték, hogy az iráni állam által támogatott hackerek, a „MuddyWater” a Chaost használták ki, hogy kiberkémkedési műveleteiket pénzügyi indíttatású támadásokként álcázzák.
A Cisco Talos kutatócsoportja által megfigyelt újabb Chaos zsarolóvírus-támadások e-mailben vagy hangalapú adathalászattal kezdődtek, majd távoli felügyeleti szoftverek telepítésével folytatódtak a fertőzés tartósítása érdekében.
Miután belépett a környezetbe, a támadó letöltött egy MSI telepítőt, amely Windows frissítésnek álcázva magát töltötte be az msaRAT (lib.dll) fájlt közvetlenül a rendszermemóriába.

Chrome eltérítése
Elindítás után az msaRAT megkeresi a Chrome-ot vagy a Microsoft Edge-et, és elindítja a böngészőt fej nélküli módban, ahol a folyamat látható ablak nélkül indul.
Ezután engedélyezi a böngésző távoli hibakeresési felületét, és CDP-n keresztül csatlakozik hozzá. Ezt a lépést követően megnyit egy új böngészőlapot, és CDP-parancsok segítségével JavaScriptet injektál bele.
A befecskendezett JavaScript felelős a kommunikációs csatorna felépítéséért, a Chrome tartalombiztonsági szabályzatának (CSP) megkerüléséért, és számos, a kommunikációt lehetővé tevő CDP-kötés regisztrálásáért.
A kezdeti beállítás befejezése után a böngésző kapcsolatba lép egy Cloudflare Workers végponttal ( is-01-ast[.]ols-img-12[.]workers[.]dev ), hogy WebRTC kapcsolati információkat szerezzen be és titkosított csatornát hozzon létre.
Talos elmagyarázza, hogy két titkosítási réteg létezik: a böngésző által automatikusan biztosított WebRTC DTLS, valamint az msaRAT által megvalósított ChaCha20-Poly1305 + ECDH kulcs.

A kommunikáció Twilio TURN (Traversal Using Relays around NAT) szervereken keresztül történik, egy speciális konfigurációval, hogy elkerüljük a közvetlen peer-to-peer kapcsolatokat.
„Azáltal, hogy szándékosan kihagyjuk a szabványos WebRTC kommunikációban általában jelen lévő ICE-jelölteket, megakadályozzuk a P2P-kapcsolatok létrejöttét, ami olyan kialakítást eredményez, ahol minden kommunikáció mindig a TURN-on keresztül zajlik” – magyarázza a Cisco.
„A forgalom Twilio legitim szolgáltatásán keresztüli átirányításával a támadó szerverének valódi IP-címe soha nem jelenik meg a hálózati forgalomban, és a Twilio-t a Cloudflare Cisco Confidential Workers szolgáltatással ötvöző kétrétegű infrastruktúra jelentősen megnehezíti a támadó infrastruktúrájának nyomon követését.”
A kutatók dokumentálták az adatcsere-rendszer működését az üzenetek „kereteknek” nevezett darabokra bontásával, amelyek magukban foglalják a kulcscseréket, a csatorna megnyitását/lezárását, a munkamenet-visszaállításokat és a Windows parancsok végrehajtását.

A Cloudflare Workers jelzőreléként való használatával a támadó biztosítja, hogy szervere védve maradjon, mivel a cél IP-cím a Cloudflare infrastruktúrájához van rendelve, és átmegy a tűzfalon és az engedélyezőlista automatikus ellenőrzésén.
Ezenkívül a „*workers.dev” ingyenes aldomain fejlesztők számára van kiosztva, és blokkolása megzavarná a jogos Cloudflare Workers telepítéseket, és befolyásolná a jótékony szolgáltatásokat.
A kutatók hangsúlyozzák, hogy az msaRAT kommunikációs mechanizmusa lehetővé teszi a C2 adatcserék vezérlését anélkül, hogy közvetlenül a hálózathoz érne, és azt a normál webforgalomba temetné.
A Cisco Talos jelentése teljes listát tartalmaz az msaRAT hátsó ajtós támadásokkal kapcsolatos kompromittálódási ( IoC ) jelzőkről.
Tovább a cikkre: bleepingcomputer.com (Bill Toulas)
Rekord: 370 hibát javítottak a Chrome-ban, azonnal frissíteni kell a böngészőt
Ilyen még nem volt: 370 biztonsági rést foltozott be a Google egyetlen Chrome-frissítéssel. A cég közlése tételesen listázza az összes javítást, melyből kiderül: 7 hiba a legsúlyosabb, kritikus besorolás alá esik.

Az egyes sebezhetőségek részleteit egyelőre nem árulta el a Google, méghozzá okkal: a támadási mód kifejtésével ugyanis veszélybe sodornák azokat a felhasználókat, akikhez még nem ért el a frissítés, vagy nem végezték el annak telepítését. Így valószínűleg csak hetek múlva derülnek ki a részletek.
A hibák magas száma miatt azonban érdemes sürgősen telepíteni a megjelenő frissítést – az alábbi (és újabb) verziók már mind védettek:
Windows, macOS: 151.0.7922.71/.72
Linux: 151.0.7922.71
A Google fokozatosan teszi elérhetővé a frissítést, így érdemes lehet később is ellenőrizni, ha önnél még nem jelent meg.

A Chrome hibajavításai jellemzően 100 körüli biztonsági rést foltoznak be. A Google egyelőre nem közölte, hogyan fedeztek fel és javítottak ilyen sok hibát.
Az elérhető frissítéseket a Chrome automatikusan letölti, a telepítésükhöz azonban elengedhetetlen a böngésző újraindítása. Érdemes időnként megejteni ezt, főleg akkor, ha már a program is figyelmeztet erre.
Az elérhető frissítéseket a Beállítások – A Google Chrome névjegye menüpontban ellenőrizheti.
Tovább a cikkre: hvg.hu