Yeni msaRAT Malware ile Siber Tehditler Artıyor
Chaos fidye yazılım çetesi, Chrome ve Edge tarayıcıları üzerinden komut ve kontrol (C2) iletişimini gizleyerek çalışan yeni bir arka kapı yazılımı olan msaRAT’ı kullanmaya başladı. Bu durum, siber güvenlik alanında ciddi bir tehdit oluşturmakta ve cihazların hedef alınma riskini artırmaktadır.
Saldırı Nasıl Çalışıyor?
msaRAT, Rust dilinde yazılmıştır ve Chrome DevTools Protocol (CDP) kullanarak bir başsız tarayıcı oturumu kontrol eder. İletişim, tarayıcı üzerinden yönlendirildiği için doğrudan C2 altyapısına bağlantı kuramaz; bu da tespit riskini önemli ölçüde azaltır.
Etkilenen Sistemler
Chaos çetesi, 2025’in başlarında ortaya çıkmış olup, 2021 yılından bu yana var olan aynı isimli fidye yazılımı ailesiyle bağlantılı değildir. Bu yılın başlarında, Rapid7 araştırmacıları MuddyWater adıyla bilinen İran devlet destekli hacker grubu tarafından Chaos’ın kullanıldığını tespit etti. Cisco Talos araştırma ekibi, Yakın dönemde gözlemlenen Chaos fidye yazılımı saldırılarının e-posta veya sesli oltalama ile başladığını ve uzaktan erişim yazılımı yüklemesi ile devam ettiğini bildirmiştir.
Saldırgan ortamda bir kez var olduğunda, bir Windows güncellemesi olarak görünen bir MSI yükleyici indirilir ve msaRAT (lib.dll) doğrudan sistem belleğine yüklenir.
Tarayıcıyı Ele Geçirme
Başlatıldığında, msaRAT Chrome veya Microsoft Edge’i arar ve tarayıcıyı görünmez modda başlatır. Ardından, tarayıcının uzaktan hata ayıklama arayüzünü etkinleştirir ve buna CDP aracılığıyla bağlanır. Sonrasında, yeni bir tarayıcı sekmesi açarak CDP komutları ile içine JavaScript enjekte eder.
Enjekte edilen JavaScript, iletişim kanalını oluşturmak, Chrome’un İçerik Güvenlik Politikası’nı (CSP) aşmak ve iletişimleri sağlayan bir dizi CDP bağlamasını kaydeder.
Başlangıç ayarları tamamlandığında, tarayıcı, Cloudflare Workers uç noktasına (is-01-ast[.]ols-img-12[.]workers[.]dev) ulaşarak WebRTC bağlantı bilgilerini alır ve şifreli bir kanal kurar. İletişim, Twilio TURN (NAT Çevresinde Relay Kullanımı) sunucuları üzerinden yönlendirilir ve doğrudan eşler arası bağlantılardan kaçınılacak şekilde yapılandırılır.
Cisco, “Normal WebRTC iletişimlerinde mevcut olan ICE adaylarını kasıtlı olarak atlaması, P2P bağlantıların kurulmasını önler ve tüm iletişimlerin her zaman TURN üzerinden yönlendirilmesini sağlar,” açıklamasında bulunmuştur.
İşlem Güvenliği ve Tespit Zorluğu
Cloudflare Workers’ın bir ara sinyal görevi görmesi, saldırganın sunucusunun korunmasını sağlar; çünkü hedef IP adresi Cloudflare altyapısına atanır. Ayrıca, “workers.dev” serbest alt alan adı geliştiricilere tahsis edilir ve engellenmesi, meşru Cloudflare Workers dağıtımlarını bozabilir.
Cisco’nun raporu, msaRAT arka kapı saldırılarıyla ilişkilendirilen tehdit göstergeleri (IoCs) içeren tam bir liste sunmaktadır.
Çözüm ve Korunma
Kullanıcıların bu tehditlere karşı almaları gereken önlemler kritik öneme sahiptir. Yapılması gerekenler:
- Güvenlik yazılımlarını ve işletim sistemlerini güncel tutun.
- Tanımadığınız kaynaklardan gelen e-postalara ve bağlantılara karşı dikkatli olun.
- Gereksiz portları kapatın ve ağ güvenliğinizi güçlendirin.
- Şüpheli etkinlikleri izlemek için güvenlik izleme sistemleri kullanın.
Sonuç olarak, msaRAT gibi yeni nesil tehditler, siber güvenlik açısından yeni zorluklar yaratmakta ve kullanıcıları daha proaktif çözümler bulmaya zorlamaktadır. Bu nedenle, güncellemeleri ihmal etmemek ve sürekli bilinçli olmak büyük önem taşımaktadır.


