Chaos ransomware
A Cisco Talos kutatói a Chaos nevű, .NET alapú távoli hozzáférési kártevő új változatát elemezték, amely a hagyományos hálózati kommunikáció helyett a legitim webböngésző folyamatát használja fel egy rejtett C2 csatorna kialakítására. A támadók a mSarat RAT-ból ismert technikákat továbbfejlesztve a living off the browser megközelítést alkalmazzák, a malware nem saját hálózati kapcsolatot létesít, hanem a már futó böngészőfolyamaton keresztül továbbítja a forgalmat, így a kommunikáció a legtöbb biztonsági megoldás számára legitim böngészőforgalomnak tűnik. Ez jelentősen megnehezíti a hálózati alapú észlelést, mivel a proxyk, tűzfalak és EDR-megoldások gyakran megbízható alkalmazásként kezelik a böngészőt.
A Chaos a fertőzés után rendszerinformációkat gyűjt, tartós hozzáférést alakít ki, majd képes további modulok letöltésére, fájlműveletek végrehajtására, parancsok futtatására és adatok kiszivárogtatására. A Talos szerint a böngészőn keresztüli C2-csatorna nem csupán a forgalom elrejtését szolgálja, hanem lehetővé teszi a vállalati hálózatok webszűrési és forgalom-ellenőrzési mechanizmusainak megkerülését is, mivel a kommunikáció ugyanazokat a hálózati útvonalakat használja, mint a felhasználók hétköznapi internetes tevékenysége. A kutatók kiemelik, hogy a hagyományos, IP- vagy domainalapú blokkolás önmagában egyre kevésbé hatékony az ilyen fenyegetésekkel szemben, ezért a böngészőfolyamatok szokatlan viselkedésének, a folyamatok indításának, a memóriamanipulációnak és a rendellenes API-hívásoknak a monitorozása egyre fontosabb szerepet kap a hasonló támadások felismerésében.