
Trong nhiều năm qua, phần lớn các giải pháp bảo mật doanh nghiệp tập trung phát hiện malware thông qua tiến trình độc hại hoặc lưu lượng mạng bất thường. Tuy nhiên, các nhóm tấn công hiện nay đang thay đổi chiến thuật để che giấu hoạt động bên trong những ứng dụng hợp pháp vốn được sử dụng hàng ngày. Một trong những ví dụ điển hình là nhóm Chaos Ransomware, khi nhóm này triển khai backdoor mới mang tên msaRAT và sử dụng chính Google Chrome hoặc Microsoft Edge làm kênh liên lạc với máy chủ điều khiển (Command and Control – C2).
Điểm đáng chú ý là malware không còn kết nối trực tiếp tới máy chủ của kẻ tấn công như các dòng RAT truyền thống. Thay vào đó, lưu lượng được trung chuyển thông qua Google Chrome hoặc Microsoft Edge trên máy nạn nhân. Nhờ vậy, hoạt động độc hại hòa lẫn với lưu lượng HTTPS và WebRTC hợp pháp, khiến việc phát hiện trở nên khó khăn hơn. Đây là cách tiếp cận được nhiều chuyên gia mô tả là “Living off the Browser”.
Đối với doanh nghiệp Việt Nam, kỹ thuật này là lời cảnh báo quan trọng. Hầu hết nhân viên đều sử dụng Chrome hoặc Edge trong công việc, vì vậy việc phát hiện các kết nối C2 bất thường sẽ khó hơn nhiều nếu chỉ dựa vào firewall hoặc IDS/IPS thông thường.
Nội dung
Chaos Ransomware là gì?
Chaos Ransomware là một nhóm ransomware được ghi nhận hoạt động từ năm 2025 và không nên nhầm lẫn với bộ công cụ Chaos Ransomware Builder xuất hiện từ năm 2021. Theo Cisco Talos, nhóm này liên tục cải tiến phương thức xâm nhập, phát triển malware mới và thay đổi kỹ thuật né tránh nhằm vượt qua các giải pháp phòng thủ hiện đại.
Trong các chiến dịch gần đây, Chaos không chỉ mã hóa dữ liệu mà còn tập trung duy trì quyền truy cập vào hệ thống càng lâu càng tốt. Sau khi có được điểm đứng trong mạng nội bộ, nhóm tấn công tiến hành thu thập thông tin, leo thang đặc quyền, di chuyển ngang và đánh cắp dữ liệu trước khi kích hoạt ransomware. Cách tiếp cận này phù hợp với xu hướng double extortion, trong đó nạn nhân bị đe dọa công khai dữ liệu nếu từ chối trả tiền chuộc.
Điểm mới khiến Chaos được giới nghiên cứu đặc biệt quan tâm chính là msaRAT, một backdoor được viết bằng ngôn ngữ Rust với khả năng tận dụng trình duyệt web để che giấu toàn bộ quá trình điều khiển từ xa.
msaRAT hoạt động như thế nào?
Trong cơ chế hoạt động được Cisco Talos phân tích, msaRAT hạn chế thiết lập kết nối Internet trực tiếp và thay vào đó để trình duyệt đảm nhiệm phần lớn hoạt động giao tiếp với máy chủ điều khiển. Sau khi được thực thi trên máy nạn nhân, malware sẽ khởi chạy một phiên bản Chrome hoặc Microsoft Edge ở chế độ headless, thay vì sử dụng cửa sổ trình duyệt mà người dùng đang mở. Sau đó, nó điều khiển trình duyệt thông qua giao diện Chrome DevTools Protocol (CDP).
Chrome DevTools Protocol vốn là giao diện được Google thiết kế để hỗ trợ lập trình viên gỡ lỗi và tự động hóa trình duyệt. Tuy nhiên, Chaos đã lợi dụng chính API hợp pháp này để thực hiện các thao tác điều khiển từ xa. Từ góc nhìn của nhiều giải pháp giám sát, lưu lượng mạng được tạo ra bởi Chrome hoặc Edge – những ứng dụng đáng tin cậy – chứ không phải tiến trình malware. Điều này có thể khiến nhiều giải pháp giám sát mạng truyền thống chỉ ghi nhận các kết nối hợp pháp của trình duyệt, từ đó làm tăng độ khó trong việc phát hiện hoạt động C2.
Một đặc điểm khác là malware chỉ giao tiếp nội bộ với địa chỉ 127.0.0.1, trong khi mọi lưu lượng ra ngoài đều được trình duyệt thực hiện thay. Theo Cisco Talos, chuỗi kết nối thường đi qua Cloudflare Workers, máy chủ STUN của Google và TURN relay của Twilio trước khi thiết lập phiên WebRTC với máy chủ điều khiển của kẻ tấn công. Cách thiết kế này giúp che giấu địa chỉ IP thật của C2 và giảm đáng kể khả năng bị phát hiện bởi các giải pháp giám sát mạng truyền thống.
Chuỗi tấn công của Chaos Ransomware diễn ra như thế nào?
Theo phân tích của Cisco Talos, Chaos Ransomware triển khai một chuỗi tấn công nhiều giai đoạn thay vì chỉ phát tán ransomware để mã hóa dữ liệu. Sau khi xâm nhập thành công, nhóm tấn công cài đặt backdoor msaRAT nhằm duy trì quyền truy cập từ xa, thu thập thông tin hệ thống, nhận lệnh từ máy chủ điều khiển và chuẩn bị cho các bước tấn công tiếp theo. Điều này cho thấy mục tiêu của Chaos không chỉ là mã hóa dữ liệu mà còn tối đa hóa giá trị của cuộc tấn công thông qua đánh cắp thông tin và duy trì hiện diện trong hệ thống.
Điểm đặc biệt trong chuỗi tấn công là malware không thiết lập kết nối trực tiếp tới máy chủ Command and Control như nhiều dòng RAT truyền thống. Thay vào đó, msaRAT điều khiển Chrome hoặc Microsoft Edge thông qua Chrome DevTools Protocol, sau đó để chính trình duyệt thực hiện toàn bộ hoạt động trao đổi dữ liệu. Vì Chrome và Edge đều là những ứng dụng hợp pháp được sử dụng thường xuyên trong doanh nghiệp, lưu lượng độc hại sẽ hòa lẫn với lưu lượng HTTPS thông thường. Điều này làm giảm khả năng phát hiện nếu tổ chức chỉ dựa vào việc giám sát địa chỉ IP hoặc lưu lượng mạng.
Sau khi thiết lập quyền truy cập ổn định, kẻ tấn công có thể tải thêm công cụ, đánh cắp thông tin xác thực, di chuyển ngang trong mạng nội bộ và thu thập dữ liệu quan trọng. Chỉ sau khi hoàn tất các mục tiêu này, ransomware mới được triển khai để mã hóa dữ liệu và gây áp lực buộc nạn nhân phải trả tiền chuộc. Đây là mô hình tấn công phổ biến của nhiều nhóm ransomware hiện đại, trong đó việc mã hóa dữ liệu chỉ là giai đoạn cuối của toàn bộ chiến dịch.
Vì sao kỹ thuật của Chaos Ransomware đặc biệt nguy hiểm?
Sự nguy hiểm của Chaos Ransomware không nằm ở thuật toán mã hóa mà nằm ở khả năng che giấu quá trình điều khiển từ xa. Trước đây, nhiều giải pháp giám sát mạng hoặc EDR có thể phát hiện malware thông qua các kết nối bất thường đến máy chủ C2. Tuy nhiên, khi toàn bộ lưu lượng được tạo ra bởi Chrome hoặc Edge, hoạt động này trở nên khó phân biệt với lưu lượng duyệt web bình thường của người dùng.
Bên cạnh đó, Chrome DevTools Protocol vốn là thành phần chính thức được Google phát triển để phục vụ lập trình viên trong quá trình gỡ lỗi và tự động hóa trình duyệt. Vì đây là một tính năng hợp pháp nên hầu hết các phần mềm bảo mật không coi đây là hành vi độc hại mặc định. Chaos đã tận dụng chính đặc điểm này để biến một chức năng hợp pháp thành công cụ che giấu hoạt động điều khiển malware. Đây là ví dụ điển hình của xu hướng Living off the Browser, trong đó trình duyệt trở thành công cụ hỗ trợ tấn công thay vì chỉ là phương tiện truy cập Internet.
Một yếu tố khác khiến chiến dịch trở nên đáng lo ngại là việc sử dụng WebRTC kết hợp với các dịch vụ hợp pháp như Cloudflare Workers, máy chủ STUN của Google và TURN Relay của Twilio. Những nền tảng này vốn được nhiều doanh nghiệp sử dụng trong các ứng dụng họp trực tuyến hoặc truyền thông thời gian thực. Do đó, việc chặn hoàn toàn các dịch vụ này gần như không khả thi vì có thể ảnh hưởng trực tiếp đến hoạt động bình thường của doanh nghiệp.
Doanh nghiệp Việt Nam đối mặt với những rủi ro nào?
Mặc dù chiến dịch được phát hiện ở quy mô quốc tế, kỹ thuật mà Chaos Ransomware sử dụng hoàn toàn có thể ảnh hưởng đến doanh nghiệp tại Việt Nam. Hiện nay, phần lớn tổ chức đều sử dụng Google Chrome hoặc Microsoft Edge làm trình duyệt mặc định cho nhân viên. Điều này đồng nghĩa với việc môi trường làm việc đã có sẵn nền tảng mà malware có thể lợi dụng để che giấu hoạt động mà malware muốn lợi dụng để che giấu hoạt động.
Các doanh nghiệp chỉ triển khai Firewall hoặc Antivirus truyền thống có thể gặp khó khăn trong việc phát hiện loại hình tấn công này. Khi lưu lượng C2 được ngụy trang dưới dạng kết nối HTTPS hợp pháp từ Chrome, nhiều hệ thống chỉ ghi nhận đây là hoạt động bình thường của người dùng. Nếu không có khả năng giám sát hành vi tiến trình, phân tích endpoint hoặc Threat Hunting chủ động, malware có thể tồn tại trong hệ thống nhiều ngày hoặc nhiều tuần trước khi bị phát hiện.
Đối với các tổ chức tài chính, sản xuất, thương mại điện tử hoặc đơn vị sở hữu dữ liệu khách hàng lớn, hậu quả không chỉ dừng lại ở việc hệ thống bị mã hóa. Trong nhiều trường hợp, dữ liệu đã bị đánh cắp từ trước và được sử dụng để gây sức ép hoặc công bố công khai nếu doanh nghiệp từ chối trả tiền chuộc. Điều này có thể dẫn đến thiệt hại tài chính, mất uy tín thương hiệu và phát sinh các vấn đề liên quan đến tuân thủ quy định bảo vệ dữ liệu.
Giải pháp giúp doanh nghiệp phòng chống Chaos Ransomware
Để giảm thiểu nguy cơ từ Chaos Ransomware cũng như các chiến dịch ransomware thế hệ mới, doanh nghiệp cần chuyển từ cách tiếp cận chỉ dựa vào chữ ký nhận diện sang mô hình phòng thủ nhiều lớp. Việc triển khai các giải pháp Endpoint Detection and Response (EDR) hoặc Managed Detection and Response (MDR) giúp theo dõi hành vi bất thường của tiến trình, thay vì chỉ kiểm tra tệp tin hoặc địa chỉ IP. Điều này đặc biệt quan trọng khi malware lợi dụng các ứng dụng hợp pháp như Chrome để che giấu hoạt động.
Song song với đó, doanh nghiệp nên tăng cường khả năng giám sát nhật ký hệ thống thông qua SIEM và thực hiện Threat Hunting định kỳ. Việc phân tích các hành vi như Chrome khởi chạy ở chế độ headless, việc tiến trình lạ sử dụng Chrome DevTools Protocol hoặc tạo các kết nối WebRTC không đúng mục đích sử dụng có thể giúp phát hiện sớm dấu hiệu xâm nhập. Những chỉ số này thường khó nhận biết nếu chỉ dựa trên lưu lượng mạng truyền thống.
Ngoài các giải pháp kỹ thuật, việc xây dựng quy trình ứng phó sự cố cũng đóng vai trò quan trọng. Doanh nghiệp cần thường xuyên sao lưu dữ liệu, kiểm tra khả năng khôi phục, phân quyền người dùng theo nguyên tắc tối thiểu và cập nhật hệ điều hành cũng như phần mềm kịp thời. Khi kết hợp giữa công nghệ, quy trình và đào tạo nhận thức an toàn thông tin, tổ chức sẽ có khả năng chống chịu tốt hơn trước các chiến dịch ransomware ngày càng tinh vi.
Chaos Ransomware cho thấy các nhóm tấn công mạng đang ngày càng khai thác chính những ứng dụng hợp pháp như Google Chrome và Microsoft Edge để che giấu hoạt động điều khiển từ xa. Xu hướng này khiến các giải pháp bảo mật chỉ dựa trên chữ ký hoặc giám sát lưu lượng mạng truyền thống trở nên kém hiệu quả hơn trước.
Để giảm thiểu rủi ro, doanh nghiệp cần triển khai mô hình phòng thủ nhiều lớp, kết hợp EDR, SIEM, Threat Hunting cùng quy trình ứng phó sự cố và sao lưu dữ liệu định kỳ. Chủ động phát hiện sớm và giám sát hành vi bất thường sẽ giúp hạn chế thiệt hại trước các chiến dịch ransomware ngày càng tinh vi.
Xem thêm: Luật An ninh mạng 2025 quy định như thế nào về nghĩa vụ lưu trữ dữ liệu?
