Ransomwaregruppen Chaos använder en ny Rust-baserad bakdörr kallad msaRAT för att dölja sin kommando- och kontrolltrafik (C2) i aktivitet från webbläsarna Google Chrome och Microsoft Edge.

msaRAT startar en huvudlös webbläsarsession och använder Chrome DevTools Protocol för att kommunicera med angriparkontrollerad infrastruktur. Eftersom trafiken dirigeras genom webbläsaren i stället för att ansluta direkt till en C2-server blir skadlig aktivitet betydligt svårare att upptäcka.

Forskare upptäckte också att skadlig kod använder Cloudflare Workers och Twilios TURN-servrar för att dölja angriparnas infrastruktur och förhindra direkta anslutningar till den skadliga servern.

msaRAT använder webbläsare som C2-proxy

Efter att ha startat söker msaRAT efter Google Chrome eller Microsoft Edge på den infekterade enheten.

Därefter startar den webbläsaren i huvudlöst läge, vilket innebär att den körs utan något synligt fönster. Skadlig kod aktiverar sedan webbläsarens gränssnitt för fjärrfelsökning och ansluter via Chrome DevTools Protocol.

Bakdörren öppnar en ny flik och injicerar JavaScript genom DevTools-kommandon. Koden skapar kommunikationskanalen, kringgår Chromes Content Security Policy och registrerar funktioner som möjliggör fortsatt kommunikation.

På så sätt kan skadlig kod utbyta kommandon och data utan att skapa en direkt nätverksanslutning mellan den infekterade datorn och angriparens server.

Cloudflare och Twilio döljer infrastrukturen

Webbläsaren ansluter till en Cloudflare Workers-slutpunkt för att hämta den information som krävs för att upprätta en krypterad WebRTC-anslutning.

Forskarna uppger att msaRAT använder två krypteringslager. WebRTC tillhandahåller DTLS-kryptering via webbläsaren, medan skadlig kod dessutom använder ChaCha20-Poly1305-kryptering med ECDH-nyckelutbyte.

Trafiken dirigeras genom Twilios TURN-servrar i stället för att tillåta direkta WebRTC-anslutningar mellan två parter.

Normalt kan WebRTC skapa en direkt anslutning mellan två enheter. msaRAT utelämnar dock medvetet den anslutningsinformation som krävs för detta. Därför tvingas all kommunikation att gå via TURN-relätjänsten.

Denna konstruktion gör att angriparens verkliga server-IP aldrig exponeras i nätverkstrafiken. I stället ser försvarare endast anslutningar till legitim infrastruktur från Cloudflare och Twilio.

Chaos sprider msaRAT via nätfiske

Chaos dök upp i början av 2025 och har ingen koppling till den äldre ransomwarefamiljen med samma namn.

Tidigare forskning kopplade Chaos till iranskt statsstödda aktörer kända som MuddyWater, som enligt uppgifter använde ransomwareoperationen för att dölja cyberspionage bakom ekonomiskt motiverad brottslighet.

De senaste attackerna började med e-postbaserat nätfiske eller röstnätfiske (vishing). Därefter installerade angriparna programvara för fjärradministration för att behålla åtkomsten till offrets miljö.

Efter att ha fått åtkomst laddade operatörerna ned ett MSI-installationsprogram som utgav sig för att vara en Windows-uppdatering. Installationsprogrammet laddade sedan msaRAT-komponenten, identifierad som lib.dll, direkt i systemminnet.

Webbläsarbaserad C2 försvårar upptäckt

msaRAT delar upp sin kommunikation i datapaket, så kallade ramar (frames). Dessa används bland annat för nyckelutbyte, öppning och stängning av kommunikationskanaler, återställning av sessioner och körning av Windows-kommandon.

Genom att gömma trafiken i vanliga webbläsarprocesser och legitima webbtjänster kan skadlig kod smälta in i nätverkstrafik som många organisationer redan tillåter genom brandväggar och säkerhetsverktyg.

Det är dessutom svårt att blockera Cloudflares kostnadsfria workers.dev-underdomäner. Många legitima utvecklare och tjänster använder Cloudflare Workers, vilket innebär att breda blockeringar kan störa normal verksamhet.

Säkerhetsteam bör därför undersöka oväntade huvudlösa Chrome- eller Edge-processer, ovanlig felsökningsaktivitet i webbläsare samt misstänkta utgående anslutningar till Cloudflare Workers eller TURN-relätjänster. msaRAT visar hur angripare kan missbruka betrodda webbläsartekniker för att dölja sin kommando- och kontrolltrafik.


0 svar till ”Nya msaRAT-malware använder Chrome och Edge för att dölja C2-trafik”