Ransomwaregruppen Chaos bruger en ny Rust-baseret bagdør kaldet msaRAT til at skjule kommando- og kontroltrafik (C2) i aktivitet fra Google Chrome og Microsoft Edge.

msaRAT starter en headless browsersession og bruger Chrome DevTools Protocol til at kommunikere med angriberkontrolleret infrastruktur. Da trafikken sendes gennem browseren i stedet for at oprette en direkte forbindelse til en C2-server, bliver den skadelige aktivitet langt sværere at opdage.

Forskere har desuden fundet, at malwaren benytter Cloudflare Workers og Twilios TURN-servere til at skjule angribernes infrastruktur og forhindre direkte forbindelser til den ondsindede server.

msaRAT bruger browsere som C2-proxy

Efter opstart søger msaRAT efter Google Chrome eller Microsoft Edge på den kompromitterede enhed.

Herefter starter den browseren i headless-tilstand, så den kan køre uden at vise et synligt browservindue. Malwaren aktiverer derefter browserens fjernfejlfindingsgrænseflade og opretter forbindelse via Chrome DevTools Protocol.

Bagdøren åbner en ny browserfane og injicerer JavaScript gennem DevTools-kommandoer. Koden opretter kommunikationskanalen, omgår Chromes Content Security Policy og registrerer funktioner, der understøtter den videre kommunikation.

På den måde kan malwaren udveksle kommandoer og data uden at oprette en direkte netværksforbindelse mellem den inficerede enhed og angriberens server.

Cloudflare og Twilio skjuler infrastrukturen

Browseren kontakter et Cloudflare Workers-endepunkt for at hente de oplysninger, der er nødvendige for at etablere en krypteret WebRTC-forbindelse.

Forskerne oplyser, at msaRAT benytter to lag kryptering. WebRTC leverer DTLS-kryptering gennem browseren, mens malwaren desuden anvender ChaCha20-Poly1305-kryptering med ECDH-nøgleudveksling.

Trafikken sendes gennem Twilios TURN-servere i stedet for at tillade direkte WebRTC-forbindelser mellem de to parter.

Normalt kan WebRTC etablere en direkte forbindelse mellem to endepunkter. msaRAT udelader dog bevidst de forbindelsesoplysninger, der gør dette muligt. Derfor tvinges al kommunikation gennem TURN-relætjenesten.

Denne konstruktion betyder, at angriberens reelle server-IP-adresse ikke vises i netværkstrafikken. I stedet vil forsvarere kun se forbindelser til legitim Cloudflare- og Twilio-infrastruktur.

Chaos spreder msaRAT via phishing

Chaos dukkede op i begyndelsen af 2025 og har ingen forbindelse til den ældre ransomwarefamilie med samme navn.

Tidligere undersøgelser har knyttet Chaos til iranskstøttede trusselsaktører kendt som MuddyWater, som angiveligt brugte ransomwareoperationen til at skjule cyberspionage som økonomisk motiveret kriminalitet.

De seneste angreb begyndte med e-mail-phishing eller voice phishing (vishing). Derefter installerede angriberne software til fjernadministration for at bevare adgangen til offerets miljø.

Efter at have opnået adgang downloadede operatørerne et MSI-installationsprogram, der udgav sig for at være en Windows-opdatering. Installationsprogrammet indlæste derefter msaRAT-payloaden, identificeret som lib.dll, direkte i systemhukommelsen.

Browserbaseret C2 gør opdagelse vanskeligere

msaRAT opdeler kommunikationen i datapakker kaldet frames. Disse bruges blandt andet til nøgleudveksling, åbning og lukning af kommunikationskanaler, nulstilling af sessioner og udførelse af Windows-kommandoer.

Ved at skjule trafikken i almindelige browserprocesser og legitime webtjenester kan malwaren falde naturligt ind i netværkstrafik, som mange organisationer allerede tillader gennem firewalls og sikkerhedsværktøjer.

Det er desuden vanskeligt at blokere Cloudflares gratis workers.dev-underdomæner. Mange legitime udviklere og tjenester benytter Cloudflare Workers, og brede blokeringer kan derfor forstyrre normal forretningsdrift.

Sikkerhedsteams bør undersøge uventede headless Chrome- eller Edge-processer, usædvanlig browserfejlfindingsaktivitet samt mistænkelige udgående forbindelser til Cloudflare Workers eller TURN-relætjenester. msaRAT viser, hvordan angribere kan misbruge betroet browserteknologi til at skjule deres kommando- og kontroltrafik.


0 svar til “Ny msaRAT-malware bruger Chrome og Edge til at skjule C2-trafik”