Группа Chaos ransomware разработала новый метод сокрытия командно-контрольного трафика: Rust-имплант msaRAT, обнаруженный Cisco Talos на скомпрометированной Windows-машине, вообще не открывает собственных исходящих соединений.
Как это работает
Имплант общается только с 127.0.0.1. Он запускает Chrome или Edge в headless-режиме и управляет браузером через Chrome DevTools Protocol (CDP) — отладочный API самого браузера. Все C2-сообщения уходят через WebRTC-канал, ретранслируемый Twilio TURN. Защитник видит на проводе только браузер, обращающийся к Cloudflare и Twilio — адрес атакующего сервера не фигурирует вовсе.
Детали загрузки
msaRAT ищет Chrome или Edge через переменные окружения, затем через реестр. Найдя браузер, запускает его без окна с флагами --headless=new и --remote-debugging-port, указывая отдельный профиль (--user-data-dir).
Примечательно, что начиная с Chrome 136 Google отключил отладочный порт для профиля по умолчанию (после того как инфостилеры начали использовать его для кражи cookie). Но msaRAT использует свой собственный профиль, поэтому обходит эту защиту.
Вредонос запрашивает /json/list/ для получения целей отладки, подключается к WebSocket, создаёт вкладку, отключает Content Security Policy и регистрирует пять JavaScript-колбэков для открытия, закрытия, ошибок и передачи данных.
Обход защиты
Четыре имени колбэков — msaOpen, msaClose, msaError и ещё два — вшиты в бинарник. JavaScript для инъекций хранится в секции .rdata в открытом виде. Трафик шифруется, а сам имплант написан на Rust, что затрудняет статический анализ.
Для специалистов по безопасности
Обнаружение такой тактики требует не просто мониторинга сетевых соединений, но и отслеживания необычного поведения браузеров: запуск headless-режима без видимых окон, активность Chrome DevTools Protocol на рабочих станциях, вызовы WebRTC/TURN там, где они не ожидаются.
Ловить придётся по поведению, а не по IP
Приём опасен именно тем, что обходит защиту «по сетевым индикаторам»: блокировка known-bad IP и доменов C2 здесь бесполезна — на проводе виден только легитимный браузер, стучащийся в Cloudflare и Twilio. Для российских SOC и MSSP это означает смещение фокуса на поведенческую телеметрию рабочих станций (EDR), а не на периметровые списки. Рабочие правила детекта, которые стоит завести: запуск chrome.exe/msedge.exe с ключами --headless=new и --remote-debugging-port не пользователем, а сторонним процессом; появление профилей браузера в нетипичных каталогах (--user-data-dir вне профиля пользователя); исходящий WebRTC/TURN-трафик с хостов, где видеосвязи быть не должно. Отечественные EDR и NGFW (Kaspersky, Positive Technologies и др.) такие поведенческие сценарии поддерживают — важно, чтобы соответствующие правила были включены, а не только сигнатурная и IP-фильтрация.
Источник: thehackernews.com