Chaos रैंसमवेयर समूह ने पीड़ित के ब्राउज़र को कमांड‑एंड‑कंट्रोल के लिए उपयोग किया। Cisco Talos ने बताया कि msaRAT, एक Rust‑आधारित इम्प्लांट, एन्क्रिप्टर से पहले ही सिस्टम में मौजूद था।
मुख्य बिंदु
- Chaos रैंसमवेयर ने ब्राउज़र‑आधारित C2 चैनल अपनाया
- msaRAT स्वयं कोई आउटबाउंड कनेक्शन नहीं बनाता
- हेडलेस Chrome और Edge का उपयोग करके ट्रैफ़िक रूट किया जाता है
Cisco Talos की नई रिपोर्ट में बताया गया है कि Chaos ransomware समूह ने अपने कमांड‑एंड‑कंट्रोल (C2) ट्रैफ़िक को पीड़ित के ही ब्राउज़र के माध्यम से रूट किया। इस प्रक्रिया में msaRAT नामक Rust‑इम्प्लांट उपयोग किया जाता है, जो एन्क्रिप्शन मॉड्यूल से पहले ही सिस्टम में स्थापित हो जाता है।
msaRAT का व्यवहार अनोखा है: यह स्वयं कोई बाहरी कनेक्शन स्थापित नहीं करता। इसके बजाय यह स्थानीय लूपबैक पता 127.0.0.1 से संवाद करता है और फिर हेडलेस मोड में Chrome या Edge को लॉन्च करके ब्राउज़र को C2 सर्वर से जोड़ता है। यह तकनीक सुरक्षा उपकरणों को बायपास करने में मदद करती है, क्योंकि ट्रैफ़िक वैध ब्राउज़र प्रक्रिया के रूप में दिखता है।
Historical Background
रैंसमवेयर ने पिछले कई वर्षों में निरंतर नई तकनीकों को अपनाया है, जैसे कि PowerShell स्क्रिप्ट, विन्डोज़ सर्विसेज, और हाल ही में क्लाउड‑आधारित C2 संरचनाएँ। Chaos समूह ने पहले भी मल्टी‑स्टेज एन्क्रिप्शन और लिवरेज्ड एक्सप्लॉइट्स का उपयोग किया था, लेकिन ब्राउज़र‑आधारित C2 का प्रयोग पहली बार देखा गया है।
Why This Matters
BozokMedia analysis shows that इस प्रकार का ब्राउज़र‑लेयर C2 मॉडल सुरक्षा टीमों के लिए नई चुनौती पेश करता है, क्योंकि पारंपरिक नेटवर्क‑आधारित डिटेक्शन टूल्स इस ट्रैफ़िक को वैध ब्राउज़र गतिविधि के रूप में मान सकते हैं। इससे रैंसमवेयर की पहचान में देरी और संभावित डेटा हानि बढ़ सकती है।
"हेडलेस ब्राउज़र का उपयोग करके C2 रूट करना साइबर अपराधियों के लिए एक चतुर रणनीति है, जो मौजूदा डिटेक्टर्स को बायपास कर सकती है," विशेषज्ञ ने कहा।
Frequently Asked Questions
Q1: msaRAT कैसे पता करता है कि कौन सा ब्राउज़र लॉन्च करना है?
A: इम्प्लांट सिस्टम में स्थापित डिफॉल्ट ब्राउज़र की जाँच करता है और यदि Chrome या Edge उपलब्ध हों तो हेडलेस मोड में उन्हें सक्रिय करता है।
Q2: क्या इस प्रकार के C2 को ब्लॉक करना संभव है?
A: हाँ, एंटी‑वायरस और EDR समाधान में ब्राउज़र‑लेवल नेटवर्क कॉल की निगरानी जोड़ने से इस ट्रैफ़िक को पहचानना और रोकना संभव है।