هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

برمجية Chaos تستغل كروم وإيدج لإخفاء الاتصال

ملخص للمقال
  • برمجية Chaos تستغل كروم وإيدج لإخفاء الاتصال عبر تشغيل المتصفح نفسه كقناة تحكم وسيطرة، ما يعقّد الرصد ويخفي خادم المهاجم الحقيقي
  • الهجوم يعتمد على زرعة msaRAT المكتوبة بلغة Rust على ويندوز، وتظهر قبل تشفير الملفات النهائي دون إنشاء اتصال خارجي مباشر مثل عينات الفدية التقليدية
  • برمجية Chaos تتواصل محلياً مع 127.0.0.1 فقط، ثم تشغّل Google Chrome أو Microsoft Edge بوضع headless بدون نافذة مرئية لتمرير الاتصالات
  • التفاصيل التقنية تشمل تفعيل remote debugging واستخدام user-data-dir منفصل والتحكم عبر Chrome DevTools Protocol وWebSocket خاص بالتصحيح لتوجيه التبويب والاتصال الخلفي
  • صعوبة اكتشاف msaRAT ترتفع لأنها تجعل الحركة الشبكية تبدو صادرة من كروم وإيدج نحو خدمات سحابية معروفة بدلاً من عنوان المهاجم المباشر
  • مقارنة ببرمجيات الفدية السابقة، يقدم أسلوب Chaos مستوى أعلى من التخفي، ومع توسع إساءة بروتوكولات المتصفح قد تواجه المؤسسات تحديات دفاعية أكبر مستقبلاً
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
برمجية Chaos تستغل كروم وإيدج لإخفاء الاتصال
محتوى المقال
جاري التحميل...
برمجية Chaos

برمجية الفدية Chaos تستخدم متصفح الضحية نفسه لتمرير اتصالات التحكم والسيطرة، ما يصعّب رصد الهجوم ويخفي خادم المهاجم الحقيقي.

كيف تستغل برمجية Chaos متصفح كروم وإيدج؟

الهجوم يعتمد على زرعة خبيثة باسم msaRAT كُتبت بلغة Rust، وتظهر على أجهزة ويندوز قبل تشغيل التشفير النهائي للملفات. الأخطر هنا أن البرمجية لا تنشئ اتصالاً خارجياً مباشراً كما تفعل عينات الفدية التقليدية.

بدلاً من ذلك، تتواصل العملية محلياً مع 127.0.0.1 فقط، ثم تُشغّل Google Chrome أو Microsoft Edge في وضع headless بدون نافذة مرئية. وبعدها تستخدم بروتوكول Chrome DevTools Protocol للتحكم في المتصفح عبر واجهته المخصصة للتصحيح.

لماذا تبدو الحركة الشبكية طبيعية؟

هذا الأسلوب يجعل حركة الشبكة تبدو وكأنها صادرة من المتصفح نفسه، وليس من برنامج خبيث مستقل. ووفقاً لقراءة تيكبامين للتفاصيل التقنية، فإن المدافع على الشبكة سيرى اتصالات مرتبطة بخدمات سحابية معروفة بدلاً من عنوان المهاجم.

  • تشغيل المتصفح في وضع headless
  • تفعيل منفذ remote debugging
  • استخدام ملف تعريف منفصل عبر user-data-dir
  • التحكم في التبويب من خلال WebSocket خاص بالتصحيح

ما الذي يجعل اكتشاف msaRAT أكثر صعوبة؟

البرمجية تبحث أولاً عن مسارات Chrome وEdge عبر متغيرات البيئة، ثم تعود إلى سجل ويندوز للعثور على Chrome إذا لزم الأمر. وإذا لم تجد متصفحاً مناسباً، يتم تجاوز هذا المسار بالكامل.

عند العثور على المتصفح، تُنشئ البرمجية تبويباً جديداً وتُعطّل سياسة Content Security Policy، ثم تسجّل عدداً من callbacks وتحقن JavaScript موجوداً بصيغة نصية واضحة داخل الملف التنفيذي. هذه الشيفرة هي التي تتولى بناء قناة الاتصال الفعلية مع البنية الخلفية للهجوم.

  • أسماء callbacks المرصودة شملت: msaOpen و msaClose و msaError و msaMessage
  • يوجد callback إضافي باسم dataAck
  • حقن JavaScript يتم عبر Runtime.evaluate

كيف تُخفى اتصالات التحكم والسيطرة في هجوم Chaos؟

الشيفرة المحقونة تجلب إعدادات STUN وTURN من خدمة وسيطة، ثم تبني اتصال WebRTC وترسل عرض SDP إلى نفس النقطة. بعدها يصل الرد بدون مرشحي ICE فعليين، ما يمنع الاتصال المباشر بين الطرفين ويدفع الجلسة كاملة إلى المرور عبر خادم ترحيل TURN.

النتيجة أن كل رسائل التحكم والسيطرة تمر داخل قناة WebRTC data channel، بينما يظهر على الخط فقط أن المتصفح يتواصل مع Cloudflare وTwilio. بهذه الطريقة، لا يظهر عنوان خادم المهاجم الحقيقي نهائياً في مؤشرات الشبكة التقليدية.

طبقات تشفير إضافية

الاتصال لا يعتمد على تشفير واحد فقط. فالمتصفح يوفّر حماية DTLS، بينما تُضاف فوقه طبقة ثانية تعتمد على ChaCha-Poly1305 مع تبادل مفاتيح ECDH، ما يزيد صعوبة تحليل المحتوى حتى لو تم اعتراض الجلسة.

لماذا يمثل هذا الأسلوب تهديداً كبيراً لفرق الأمن الرقمي؟

التحول إلى استغلال المتصفح نفسه يعني أن أدوات الرصد التي تبحث عن اتصالات مشبوهة صريحة قد تفقد جزءاً مهماً من الصورة. كما أن استخدام ملف تعريف منفصل للمتصفح يسمح بتجاوز القيود الحديثة التي فُرضت على بعض خيارات التصحيح في Chrome 136.

في النهاية، تكشف برمجية Chaos عن اتجاه مقلق في مشهد الهجمات الحديثة: إخفاء البنية الخبيثة داخل أدوات موثوقة موجودة أساساً على جهاز الضحية. ولهذا ترى تيكبامين أن تحديث سياسات المراقبة السلوكية على ويندوز والمتصفحات بات ضرورياً لمواجهة هذا النوع من الهجمات.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

الكلمات المفتاحية:

#ويندوز 11 #جوجل #برمجيات الفدية

مقالات مقترحة

محتوى المقال
جاري التحميل...