Danny Weber
Rust ile yazılan zararlı yazılım, Chrome veya Edge'i DevTools üzerinden kontrol ediyor ve komuta kanalını WebRTC ile gizliyor.
Cisco Talos araştırmacıları, Rust ile yazılmış yeni bir uzaktan erişim truva atı olan msaRAT'ı keşfetti. Uzmanlar zararlı yazılımı Chaos fidye yazılımının arkasındaki grupla ilişkilendiriyor. msaRAT, bulaştığı bilgisayarda uzaktan komut çalıştırabiliyor ve komuta altyapısıyla iletişim kurmak için bir tarayıcıyı aracı olarak kullanıyor.
Truva atı çalıştırıldıktan sonra eşzamansız bir Tokio ortamı oluşturuyor ve ardından yüklü bir Chrome veya Edge sürümü arıyor. Tarayıcı headless modda başlatılıyor ve zararlı yazılım, tarayıcı hata ayıklama ve otomasyonu için kullanılan standart bir arayüz olan Chrome DevTools Protocol üzerinden bağlanıyor.
msaRAT harici sunuculara doğrudan bağlanmıyor. Bunun yerine tarayıcıya JavaScript çalıştırıyor ve Cloudflare Workers üzerindeki bir düğüme istek göndertiyor. Bu hizmet, WebRTC bağlantısının kurulması için gereken parametreleri ve verileri sağlıyor. Sinyalleşme tamamlandıktan sonra komutlar ve çalınan veriler bir WebRTC DataChannel üzerinden aktarılıyor.
Böylece dış bağlantılar sıradan bir tarayıcı tarafından başlatılmış gibi görünüyor ve ağ trafiği yaygın olarak kullanılan Cloudflare altyapısı ile WebRTC hizmetleri üzerinden geçiyor. Truva atının kendi süreci yalnızca yerel 127.0.0.1 adresiyle iletişim kuruyor; bu da güvenlik duvarları ve izleme sistemleri tarafından tespit edilmesini zorlaştırabiliyor.
Cisco Talos bu yöntemi Living off the Browser olarak adlandırıyor. Yaklaşım, saldırganların ayrı zararlı bileşenler yerine sistemde kurulu araçlardan yararlandığı Living off the Land saldırılarına benziyor. msaRAT örneğinde tarayıcı, gizli komuta kanalının aracısına dönüşüyor.
© RusPhotoBank