Taktikát váltottak a kiberbűnözők, nagyon nehéz lesz így észrevenni időben a támadást

A Chrome böngészőt használják álcának a bűnözők a zsarolóvírus-támadások végrehajtásához, így szinte lehetetlen lesz észlelni a rosszindulatú tevékenységet.

Új módszerrel okoz káoszt a Chaos nevű zsarolóvírus-banda: az msaRAT nevű kártevő (hátsó kapu) „különlegességét” az adja, hogy a Chrome vagy Edge böngészőn keresztül bonyolítja le a parancs- és vezérlőszerverrel folytatott kommunikációt, így elrejtve azt. Magyarán: a kártevő a legitim, valódi böngészők álcája mögé bújik, és így tartja a kapcsolatot a támadóval.

Mint a Bleeping Computer kifejti, a kártevőt Rust programozási nyelven írták, és a Chrome DevTools Protocolja (CDP) segítségével vezérli a böngésző-munkamenetet, így kapcsolatot létesítve a támadó szerverével.

Lévén az összes kommunikáció a böngészőn keresztül zajlik, nem létesül közvetlen kapcsolat a támadó infrastruktúrával, jelentős mértékben csökkentve annak az esélyét, hogy a rosszindulatú tevékenységre valamilyen rendszer felfigyeljen.

Mivel a tűzfalakon ezzel a módszerrel vidáman átmegy a kártékony kommunikáció, gyakorlatilag normál webes forgalomként látszik, és nagyon nehéz észlelni, valamint elhárítani.

Tovább a cikkre: hvg.hu

Az új msaRAT kártevő Chrome és Edge böngészőket használ a C2 forgalom irányítására

A Chaos zsarolóvírus-banda egy új, msaRAT névre keresztelt hátsó ajtót használ, amely elrejti a parancs-és-vezérlés (C2) kommunikációt azáltal, hogy a Chrome vagy az Edge böngészőkön keresztül irányítja azt.

A kártevő Rust nyelven íródott, és a Chrome DevTools Protocol (CDP) segítségével vezérel egy fej nélküli böngésző-munkamenetet, valamint kapcsolatot létesít a támadó szerverével.

Mivel a kártevő minden kommunikációt a böngészőn keresztül bonyolít le, nem létesít közvetlen kapcsolatot a C2 infrastruktúrával, ami jelentősen csökkenti a felderítés kockázatát.

A Chaos zsarolóvírus-csoport 2025 elején jelent meg, és nem állt kapcsolatban az azonos nevű, 2021 óta létező zsarolóvírus-családdal.

Idén év elején a Rapid7 kutatói felfedezték, hogy az iráni állam által támogatott hackerek, a „MuddyWater” a Chaost használták ki, hogy kiberkémkedési műveleteiket pénzügyi indíttatású támadásokként álcázzák.

A Cisco Talos kutatócsoportja által megfigyelt újabb Chaos zsarolóvírus-támadások e-mailben vagy hangalapú adathalászattal kezdődtek, majd távoli felügyeleti szoftverek telepítésével folytatódtak a fertőzés tartósítása érdekében.

Miután belépett a környezetbe, a támadó letöltött egy MSI telepítőt, amely Windows frissítésnek álcázva magát töltötte be az msaRAT (lib.dll) fájlt közvetlenül a rendszermemóriába.

Chrome eltérítése

Elindítás után az msaRAT megkeresi a Chrome-ot vagy a Microsoft Edge-et, és elindítja a böngészőt fej nélküli módban, ahol a folyamat látható ablak nélkül indul.

Ezután engedélyezi a böngésző távoli hibakeresési felületét, és CDP-n keresztül csatlakozik hozzá. Ezt a lépést követően megnyit egy új böngészőlapot, és CDP-parancsok segítségével JavaScriptet injektál bele.

A befecskendezett JavaScript felelős a kommunikációs csatorna felépítéséért, a Chrome tartalombiztonsági szabályzatának (CSP) megkerüléséért, és számos, a kommunikációt lehetővé tevő CDP-kötés regisztrálásáért.

A kezdeti beállítás befejezése után a böngésző kapcsolatba lép egy Cloudflare Workers végponttal ( is-01-ast[.]ols-img-12[.]workers[.]dev ), hogy WebRTC kapcsolati információkat szerezzen be és titkosított csatornát hozzon létre.

Talos elmagyarázza, hogy két titkosítási réteg létezik: a böngésző által automatikusan biztosított WebRTC DTLS, valamint az msaRAT által megvalósított ChaCha20-Poly1305 + ECDH kulcs.

A kommunikáció Twilio TURN (Traversal Using Relays around NAT) szervereken keresztül történik, egy speciális konfigurációval, hogy elkerüljük a közvetlen peer-to-peer kapcsolatokat.

„Azáltal, hogy szándékosan kihagyjuk a szabványos WebRTC kommunikációban általában jelen lévő ICE-jelölteket, megakadályozzuk a P2P-kapcsolatok létrejöttét, ami olyan kialakítást eredményez, ahol minden kommunikáció mindig a TURN-on keresztül zajlik” – magyarázza a Cisco.

„A forgalom Twilio legitim szolgáltatásán keresztüli átirányításával a támadó szerverének valódi IP-címe soha nem jelenik meg a hálózati forgalomban, és a Twilio-t a Cloudflare Cisco Confidential Workers szolgáltatással ötvöző kétrétegű infrastruktúra jelentősen megnehezíti a támadó infrastruktúrájának nyomon követését.”

A kutatók dokumentálták az adatcsere-rendszer működését az üzenetek „kereteknek” nevezett darabokra bontásával, amelyek magukban foglalják a kulcscseréket, a csatorna megnyitását/lezárását, a munkamenet-visszaállításokat és a Windows parancsok végrehajtását.

A Cloudflare Workers jelzőreléként való használatával a támadó biztosítja, hogy szervere védve maradjon, mivel a cél IP-cím a Cloudflare infrastruktúrájához van rendelve, és átmegy a tűzfalon és az engedélyezőlista automatikus ellenőrzésén.

Ezenkívül a „*workers.dev” ingyenes aldomain fejlesztők számára van kiosztva, és blokkolása megzavarná a jogos Cloudflare Workers telepítéseket, és befolyásolná a jótékony szolgáltatásokat.

A kutatók hangsúlyozzák, hogy az msaRAT kommunikációs mechanizmusa lehetővé teszi a C2 adatcserék vezérlését anélkül, hogy közvetlenül a hálózathoz érne, és azt a normál webforgalomba temetné.

A Cisco Talos jelentése teljes listát tartalmaz az msaRAT hátsó ajtós támadásokkal kapcsolatos kompromittálódási ( IoC ) jelzőkről.

Tovább a cikkre: bleepingcomputer.com (Bill Toulas)

Rekord: 370 hibát javítottak a Chrome-ban, azonnal frissíteni kell a böngészőt

Ilyen még nem volt: 370 biztonsági rést foltozott be a Google egyetlen Chrome-frissítéssel. A cég közlése tételesen listázza az összes javítást, melyből kiderül: 7 hiba a legsúlyosabb, kritikus besorolás alá esik.

Az egyes sebezhetőségek részleteit egyelőre nem árulta el a Google, méghozzá okkal: a támadási mód kifejtésével ugyanis veszélybe sodornák azokat a felhasználókat, akikhez még nem ért el a frissítés, vagy nem végezték el annak telepítését. Így valószínűleg csak hetek múlva derülnek ki a részletek.

A hibák magas száma miatt azonban érdemes sürgősen telepíteni a megjelenő frissítést – az alábbi (és újabb) verziók már mind védettek:

Windows, macOS: 151.0.7922.71/.72
Linux: 151.0.7922.71
A Google fokozatosan teszi elérhetővé a frissítést, így érdemes lehet később is ellenőrizni, ha önnél még nem jelent meg.

A Chrome hibajavításai jellemzően 100 körüli biztonsági rést foltoznak be. A Google egyelőre nem közölte, hogyan fedeztek fel és javítottak ilyen sok hibát.

Az elérhető frissítéseket a Chrome automatikusan letölti, a telepítésükhöz azonban elengedhetetlen a böngésző újraindítása. Érdemes időnként megejteni ezt, főleg akkor, ha már a program is figyelmeztet erre.

Az elérhető frissítéseket a Beállítások – A Google Chrome névjegye menüpontban ellenőrizheti.

Tovább a cikkre: hvg.hu