勒索軟體Chaos打造惡意程式msaRAT,將C2通道隱藏在瀏覽器處理程序進行掩護

一般而言,駭客為了隱匿C2通訊,最常見的其中一種作法,就是濫用合法的雲端服務來建立通訊,以這些服務的合法流量來掩蓋非法活動。現在有駭客團體採用全新的手法來達到目的,引起研究人員的注意。

思科威脅情報團隊Talos揭露遠端存取木馬(RAT)msaRAT,此惡意程式以Rust打造而成,採用執行環境Tokio實作C2通訊,攻擊者可透過瀏覽器遠端執行任意程式碼(RCE)。Talos強調,雖然駭客在msaRAT加入Cloudflare Workers端點模組,但此模組不會直接建立HTTP連線,而是完全透過名為Chrome DevTools Protocol(CDP)的瀏覽器除錯API來控制C2通訊,並將建立HTTP連線的工作交給瀏覽器處理。而對於攻擊者的身分,就是去年2月開始活動的勒索軟體駭客組織Chaos。

具體而言,msaRAT啟動後就會執行Tokio,並試圖尋找及控制受害電腦上的Chrome或Edge,然後利用CDP以無頭模式啟動瀏覽器,透過WebSocket建立CDP連線階段(Session),並繞過內容安全政策(Content Security Policy,CSP),以便利用CDP功能執行JavaScript程式碼。接下來,msaRAT會向Cloudflare Workers發送請求,以取得WebRTC連線所需的指定伺服器組態配置,然後使用WebRTC DataChannel進行通訊,與C2伺服器交換指令與資料。Talos將這種新型態的寄生攻擊手法稱為「Living off the browser」。