Cisco Talos идентифицира базиран на Rust троянец за отдалечен достъп (RAT), който приписва на групата за рансъмуер Chaos. Той е наречен msaRAT заради четири от имената на обвързване, оставени в двоичния файл. Инструментът стартира собствен процес на Chrome или Edge на компрометираната машина и го контролира чрез Chrome DevTools Protocol – интерфейс за дебъгване, вграден и в двата браузъра. След това браузърът пренася трафика за управление и контрол (C2) през WebRTC канал.

След като бъде инсталиран, процесът на RAT поддържа целия си собствен трафик на адрес 127.0.0[.]1. Външният трафик излиза от легитимен браузърен процес: HTTPS към домейн за разработчици на Cloudflare, STUN заявка към сървър на Google, след което WebRTC към Twilio релейна станция. Командите на обвивката (shell) се изпълняват на хоста на жертвата, а изходните данни се връщат по същия път. Дизайнът изисква наличието на браузър, който зловредният код може да локализира на машината.

Chaos работи като „рансъмуер като услуга“ (RaaS), потвърдено активен от февруари 2025 г., използвайки вишинг и спам имейли за първоначален достъп и двойно изнудване след това. Майкъл Шелига, изследовател от Cisco Talos и един от авторите на анализа, беше попитан какво променя това за защитниците и дали други групи ще последват този пример.

„Това продължава тенденцията, с която защитниците вече се справят – атакуващите използват легитимни облачни услуги и инструменти за съвместна работа, за да скрият C2 трафика. Очаквам C2 каналите, медиирани през браузъра, и подобни подходи да станат по-разпространени, подобно на демонстрираното в изследването TURNt на Praetorian, използващо TURN инфраструктурата на Microsoft Teams. Злонамерените субекти ще продължат да търсят начини да се скрият в доверени приложения и услуги, което прави откриването на базата на поведението все по-важно, особено при атаки с рансъмуер“, споделя Шелига пред Help Net Security.

Доставката пристига маскирана като обновяване на Windows

Операторът вече има достъп до машината, когато това започне. Команда curl.exe изтегля MSI файл, имитиращ Windows update, в директорията ProgramData. След това атакуващият го изпълнява. URL адресът указва порт 443, но трафикът е чист HTTP, и правилата на защитната стена, които четат номерата на портовете без проверка на протокола, го пропускат.

Инсталацията завършва с потребителско действие, което зарежда DLL файл от инсталатора директно в паметта. Този DLL файл е msaRAT.

msaRAT търси браузър на диска

msaRAT проверява шест фиксирани местоположения, извлечени от променливите на средата, разпределени между Chrome и Edge, след което преминава към търсене в системния регистър (registry), което обхваща само Chrome. Ако открие браузър, той стартира нов процес в режим без графичен интерфейс (headless), с активиран порт за отдалечено дебъгване и директория за потребителски данни, указана от зловредния код. Ако не открие нито един, целият C2 механизъм остава неактивен.

Троянецът се свързва към този порт за дебъгване през loopback адреса, отваря раздел (tab) в стартирания процес и изключва Content Security Policy (CSP) за страницата. Той регистрира функции за обратно повикване (callbacks), които JavaScript кодът на браузъра използва за отчетност, след което инжектира JavaScript, съхраняван в чист текст в двоичния файл.

Мрежата вижда браузър, изпълняващ WebRTC

Инжектираният JavaScript извлича конфигурацията за връзка от Cloudflare Workers крайна точка, като заглавните части Origin и Referer са настроени към уебсайта на Microsoft. STUN сървър на Google обработва NAT справката, която намира външния адрес на хоста. Сигнализирането преминава през Cloudflare Workers крайната точка, а отговорът на оператора е изграден така, че да предотврати директна връзка, което принуждава всеки байт да преминава през Twilio TURN релейна станция. Истинският адрес на сървъра на атакуващия остава извън прихванатия мрежов трафик.

Cloudflare Workers излиза от схемата веднага след отварянето на канала. Блокирането на *.workers.dev за спиране на това сигнализиране би засегнало едновременно и легитимните внедрявания на Cloudflare Workers.

Трафикът в канала носи два слоя криптиране. DTLS покрива транспорта по спецификация, управляван от браузъра. msaRAT криптира инжектирания код отделно, използвайки ключ, договорен в момента на отваряне на C2 връзката.

Два от типовете фреймове пренасят команден низ, който RAT предава на cmd.exe за изпълнение. Изходните данни се връщат по същия канал. Останалите фреймове отварят и затварят канали, извършват обмен на ключове и прекратяват процеса на браузъра.

Шелига беше попитан коя гледна точка дава най-добри шансове за засичане на заплахата.

„Най-надеждното място за засичане на това е на самия хост, по-конкретно там, където браузърът се стартира със зададени параметри. От мрежова гледна точка, първоначалното договаряне се извършва с помощта на HTTPS. Оттам нататък не само че WebRTC трафикът е криптиран с DTLS и може да се смесва с обикновения трафик, но RAT добавя и собствен слой на криптиране към данните. В този случай, колкото по-рано дейността може да бъде открита и прекъсната на крайната точка, толкова по-добре“, обясни той.

Процесът на Chrome или Edge, стартиран с порт за отдалечено дебъгване и директория с потребителски данни, указана от зловредния код, е забележимото събитие, и то следва пристигането на MSI файл в ProgramData. Talos публикува сигнатура за ClamAV, Win.Downloader.ChaosRaas-10060321-0. Индикаторите обхващат сървъра за доставка, домейна за сигнализиране и файлов хеш, като те също са налични в хранилището на Talos в GitHub. Сигнализиращите заявки носят Headless състояние.