Chaos Ransomware использует msaRAT для маршрутизации C2-трафика через headless Chrome и Edge

Группа Chaos ransomware разработала новый метод сокрытия командно-контрольного трафика: Rust-имплант msaRAT, обнаруженный Cisco Talos на скомпрометированной Windows-машине, вообще не открывает собственных исходящих соединений.

Как это работает

Имплант общается только с 127.0.0.1. Он запускает Chrome или Edge в headless-режиме и управляет браузером через Chrome DevTools Protocol (CDP) — отладочный API самого браузера. Все C2-сообщения уходят через WebRTC-канал, ретранслируемый Twilio TURN. Защитник видит на проводе только браузер, обращающийся к Cloudflare и Twilio — адрес атакующего сервера не фигурирует вовсе.

Детали загрузки

msaRAT ищет Chrome или Edge через переменные окружения, затем через реестр. Найдя браузер, запускает его без окна с флагами --headless=new и --remote-debugging-port, указывая отдельный профиль (--user-data-dir).

Примечательно, что начиная с Chrome 136 Google отключил отладочный порт для профиля по умолчанию (после того как инфостилеры начали использовать его для кражи cookie). Но msaRAT использует свой собственный профиль, поэтому обходит эту защиту.

Вредонос запрашивает /json/list/ для получения целей отладки, подключается к WebSocket, создаёт вкладку, отключает Content Security Policy и регистрирует пять JavaScript-колбэков для открытия, закрытия, ошибок и передачи данных.

Обход защиты

Четыре имени колбэков — msaOpen, msaClose, msaError и ещё два — вшиты в бинарник. JavaScript для инъекций хранится в секции .rdata в открытом виде. Трафик шифруется, а сам имплант написан на Rust, что затрудняет статический анализ.

Для специалистов по безопасности

Обнаружение такой тактики требует не просто мониторинга сетевых соединений, но и отслеживания необычного поведения браузеров: запуск headless-режима без видимых окон, активность Chrome DevTools Protocol на рабочих станциях, вызовы WebRTC/TURN там, где они не ожидаются.

Источник: thehackernews.com