Danny Weber
El malware escrito en Rust controla Chrome o Edge mediante DevTools y usa WebRTC para disimular su canal de mando.
Los investigadores de Cisco Talos han descubierto un nuevo troyano de acceso remoto llamado msaRAT, escrito en Rust. Los expertos relacionan el malware con el grupo responsable del ransomware Chaos. msaRAT permite ejecutar comandos de forma remota en un equipo infectado y utiliza un navegador como intermediario para comunicarse con su infraestructura de control.
Tras iniciarse, el troyano crea un entorno asíncrono Tokio y después busca una instalación de Chrome o Edge. El navegador se ejecuta en modo headless y el malware se conecta mediante el Chrome DevTools Protocol — una interfaz estándar para depurar y automatizar navegadores.
msaRAT no se conecta directamente a servidores externos. En su lugar, obliga al navegador a ejecutar JavaScript y enviar solicitudes a un nodo alojado en Cloudflare Workers. El servicio se usa para obtener parámetros e intercambiar los datos necesarios para establecer una conexión WebRTC. Una vez completada la señalización, los comandos y los datos robados se transfieren mediante un WebRTC DataChannel.
Como resultado, las conexiones salientes parecen proceder de un navegador normal, mientras el tráfico de red pasa por la ampliamente utilizada infraestructura de Cloudflare y por servicios WebRTC. El proceso del troyano solo se comunica con la dirección local 127.0.0.1, lo que puede dificultar su detección por cortafuegos y sistemas de supervisión.
Cisco Talos denomina a este enfoque Living off the Browser. El principio recuerda a los ataques Living off the Land, en los que los delincuentes aprovechan herramientas ya instaladas en el sistema en lugar de desplegar componentes maliciosos independientes. En el caso de msaRAT, el navegador se convierte en intermediario de un canal de control oculto.
© RusPhotoBank