18:55:10 阅读量:90

深度解析:Chaos勒索组织利用msaRAT实现浏览器级C2隐蔽通信

#C2通信 #应急响应 #Chaos勒索病毒 #msaRAT #Chrome DevTools Protocol #WebRTC

事件背景与威胁概览

近日,安全研究团队披露了一款名为“msaRAT”的新型远程访问木马(RAT),该木马被关联至活跃的Chaos勒索病毒组织。与传统恶意软件直接向外部发送流量不同,msaRAT采取了一种极为隐蔽的手法:它自身完全不产生任何网络流量,而是通过控制受害者的Chrome或Edge浏览器,利用其合法的网络通道进行命令与控制(C2)通信。

从我们的应急响应经验来看,攻击者正不断进化其基础设施隐藏技术。Chaos组织在勒索攻击前的侦察阶段部署该木马,旨在通过“伪装成合法浏览器流量”的方式,长时间潜伏在企业内网中,从而为后续的勒索加密行动铺平道路。

攻击链分析:从下载到隐蔽执行

整个攻击过程体现了极高的对抗性。攻击者通常在获取初始访问权限后,通过执行简单的curl命令从外部服务器下载一个名为“update_ms.msi”的安装包。该文件伪装成Windows系统更新程序,通过自定义安装动作将msaRAT DLL直接加载到内存中。

一旦DLL运行,它会通过环境变量或注册表查找受害机上的Chrome或Edge浏览器。如果未发现浏览器,该木马便无法建立C2通道,这说明攻击者对其目标环境有着明确的预设。

技术手法:基于CDP与WebRTC的“借壳”通信

msaRAT最核心的技术创新在于对Chrome DevTools Protocol(CDP)的调用。该协议本是开发者用于调试网页的接口,却被攻击者用来远程操控浏览器。

  1. 浏览器接管:msaRAT以“无头模式”(Headless)启动浏览器并开启远程调试端口。
  2. 信号中继:木马通过Cloudflare Workers发起初始连接以交换SDP信息,建立WebRTC数据通道。一旦连接建立,Cloudflare Workers便会退出通信链路,后续所有指令均通过WebRTC DataChannel传输。
  3. 双重加密:除了WebRTC固有的DTLS加密外,msaRAT还在应用层采用ChaCha-Poly1305算法进行二次加密。这意味着即便是网络中间人攻击(MITM)也无法解密其通信内容。

从安全防御的角度看,这一环节是很多企业容易忽视的。因为在防火墙和监控设备看来,所有的流量都源自合法的浏览器进程,且目标地址多为Cloudflare或Twilio等常见的云服务商,极难进行精准拦截。

安全建议与Solar实战经验

面对此类深度伪装的威胁,传统的基于域名或IP的黑名单策略已显疲态。基于Solar团队的应急响应实践,我们建议企业从以下维度加强防御:

第一,监控异常的浏览器启动参数。重点关注通过MSI安装程序或其他非正常路径调起的浏览器进程,特别是带有“--remote-debugging-port”等调试标志的进程,这往往是攻击的前兆。

第二,关注进程行为异常。虽然流量看似合法,但如果发现浏览器进程频繁产生不寻常的WebRTC流量,或者存在异常的子进程调用链(如从C:\ProgramData目录调起curl.exe或certutil.exe),应立即启动深度调查。

第三,提升端点可见性。由于msaRAT将所有网络行为“外包”给浏览器,单纯依靠网络层审计很难发现端倪。企业应通过EDR(端点检测与响应)平台,深入分析进程间的内存注入行为及浏览器插件/脚本的异常变动。

类似攻击近年来明显增加,攻击者正倾向于利用云基础设施和合法软件的功能特性来隐藏踪迹。对于企业安全团队而言,建立基于主机行为的联动防御体系,比单纯依赖网络侧流量监控更为重要。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com