Ransomwaregruppen Chaos bruker en ny Rust-basert bakdør kalt msaRAT for å skjule kommando- og kontrolltrafikk (C2) i aktivitet fra Google Chrome og Microsoft Edge.

msaRAT starter en hodeløs nettleserøkt og bruker Chrome DevTools Protocol til å kommunisere med angriperkontrollert infrastruktur. Siden trafikken rutes gjennom nettleseren i stedet for å koble direkte til en C2-server, blir den skadelige aktiviteten langt vanskeligere å oppdage.

Forskere har også funnet at skadevaren bruker Cloudflare Workers og Twilios TURN-servere for å skjule angripernes infrastruktur og forhindre direkte forbindelser til den ondsinnede serveren.

msaRAT bruker nettlesere som C2-proxy

Etter oppstart søker msaRAT etter Google Chrome eller Microsoft Edge på den kompromitterte enheten.

Deretter starter den nettleseren i hodeløs modus, slik at den kan kjøre uten å vise et synlig nettleservindu. Skadevaren aktiverer så nettleserens grensesnitt for ekstern feilsøking og kobler seg til via Chrome DevTools Protocol.

Bakdøren åpner en ny nettleserfane og injiserer JavaScript gjennom DevTools-kommandoer. Koden oppretter kommunikasjonskanalen, omgår Chromes Content Security Policy og registrerer funksjoner som støtter videre kommunikasjon.

På denne måten kan skadevaren utveksle kommandoer og data uten å opprette en direkte nettverkstilkobling mellom den infiserte enheten og angriperens server.

Cloudflare og Twilio skjuler infrastrukturen

Nettleseren kontakter et Cloudflare Workers-endepunkt for å hente informasjonen som kreves for å opprette en kryptert WebRTC-forbindelse.

Forskerne opplyser at msaRAT benytter to krypteringslag. WebRTC leverer DTLS-kryptering gjennom nettleseren, mens skadevaren i tillegg bruker ChaCha20-Poly1305-kryptering med ECDH-nøkkelutveksling.

Trafikken sendes gjennom Twilios TURN-servere i stedet for å tillate direkte WebRTC-forbindelser mellom partene.

Normalt kan WebRTC opprette en direkte forbindelse mellom to endepunkter. msaRAT utelater imidlertid bevisst tilkoblingsinformasjonen som gjør dette mulig. Dermed tvinges all kommunikasjon gjennom TURN-relétjenesten.

Denne utformingen hindrer angriperens faktiske server-IP-adresse i å bli eksponert i nettverkstrafikken. I stedet vil forsvarere kun se forbindelser til legitim infrastruktur fra Cloudflare og Twilio.

Chaos sprer msaRAT gjennom phishing

Chaos dukket opp tidlig i 2025 og har ingen tilknytning til den eldre ransomwarefamilien med samme navn.

Tidligere forskning knyttet Chaos til iranskstøttede trusselaktører kjent som MuddyWater, som angivelig brukte ransomwareoperasjonen til å kamuflere cyberspionasje som økonomisk motivert kriminalitet.

De nyeste angrepene startet med e-postbasert phishing eller stemmephishing (vishing). Deretter installerte angriperne programvare for fjernadministrasjon for å opprettholde tilgang til offerets miljø.

Etter å ha fått tilgang lastet operatørene ned et MSI-installasjonsprogram forkledd som en Windows-oppdatering. Installasjonsprogrammet lastet deretter msaRAT-nyttelasten, identifisert som lib.dll, direkte inn i systemminnet.

Nettleserbasert C2 gjør oppdagelse vanskeligere

msaRAT deler kommunikasjonen inn i datapakker kalt rammer (frames). Disse brukes blant annet til nøkkelutveksling, åpning og lukking av kommunikasjonskanaler, tilbakestilling av økter og kjøring av Windows-kommandoer.

Ved å skjule trafikken inne i vanlige nettleserprosesser og legitime nettjenester kan skadevaren gli inn i nettverkstrafikk som mange organisasjoner allerede tillater gjennom brannmurer og sikkerhetsverktøy.

Det er også vanskelig å blokkere Cloudflares gratis workers.dev-underdomener. Mange legitime utviklere og tjenester er avhengige av Cloudflare Workers, og omfattende blokkering kan derfor forstyrre normal virksomhet.

Sikkerhetsteam bør undersøke uventede hodeløse Chrome- eller Edge-prosesser, uvanlig feilsøkingsaktivitet i nettlesere og mistenkelige utgående forbindelser til Cloudflare Workers eller TURN-relétjenester. msaRAT viser hvordan angripere kan misbruke pålitelig nettleserteknologi for å skjule kommando- og kontrolltrafikken sin.


0 responses to “Ny msaRAT-skadevare bruker Chrome og Edge til å skjule C2-trafikk”