Výzkumníci Cisco Talos objevili nový trojan pro vzdálený přístup s názvem msaRAT, napsaný v jazyce Rust. Škodlivý program spojují se skupinou stojící za ransomwarem Chaos. msaRAT dokáže vzdáleně spouštět příkazy na napadeném počítači a využívá prohlížeč jako prostředníka pro komunikaci s řídicí infrastrukturou.
Po spuštění trojan vytvoří asynchronní prostředí Tokio a následně hledá nainstalovaný Chrome nebo Edge. Prohlížeč spustí v režimu headless a připojí se k němu přes Chrome DevTools Protocol — standardní rozhraní pro ladění a automatizaci prohlížečů.
msaRAT se nepřipojuje přímo k externím serverům. Místo toho nutí prohlížeč spouštět JavaScript a odesílat požadavky na uzel v prostředí Cloudflare Workers. Služba poskytuje parametry a zprostředkovává výměnu dat potřebných k navázání spojení WebRTC. Po dokončení signalizace se příkazy a odcizená data přenášejí přes WebRTC DataChannel.
Odchozí spojení tak vypadají, jako by je vytvářel běžný prohlížeč, zatímco síťový provoz prochází rozšířenou infrastrukturou Cloudflare a službami WebRTC. Samotný proces trojanu komunikuje pouze s místní adresou 127.0.0.1, což může ztížit jeho odhalení firewally a monitorovacími systémy.
Cisco Talos tento přístup označuje jako Living off the Browser. Princip připomíná útoky Living off the Land, při nichž útočníci využívají nástroje už nainstalované v systému místo samostatných škodlivých komponent. V případě msaRAT se prohlížeč stává prostředníkem skrytého řídicího kanálu.