Cisco Talosin tutkijat ovat löytäneet uuden etähallintatroijalaisen nimeltä msaRAT, joka on kirjoitettu Rustilla. Tutkijat yhdistävät haittaohjelman Chaos-kiristysohjelman taustalla olevaan ryhmään. msaRAT voi suorittaa komentoja etänä saastuneella tietokoneella ja käyttää selainta välikätenä yhteydenpidossa hallintainfrastruktuuriin.
Käynnistyttyään troijalainen luo asynkronisen Tokio-ympäristön ja etsii sen jälkeen asennetun Chromen tai Edgen. Selain käynnistetään headless-tilassa, minkä jälkeen haittaohjelma muodostaa siihen yhteyden Chrome DevTools Protocol -rajapinnan kautta — kyseessä on selainten virheenkorjaukseen ja automatisointiin tarkoitettu vakiorajapinta.
msaRAT ei muodosta suoraa yhteyttä ulkoisiin palvelimiin. Sen sijaan se pakottaa selaimen suorittamaan JavaScriptiä ja lähettämään pyyntöjä Cloudflare Workers -solmulle. Palvelun kautta hankitaan parametrit ja vaihdetaan tiedot, joita tarvitaan WebRTC-yhteyden muodostamiseen. Signaloinnin jälkeen komennot ja varastetut tiedot siirretään WebRTC DataChannel -kanavan kautta.
Tämän vuoksi ulospäin suuntautuvat yhteydet näyttävät tavallisen selaimen muodostamilta, ja verkkoliikenne kulkee laajasti käytetyn Cloudflare-infrastruktuurin sekä WebRTC-palvelujen kautta. Troijalaisen oma prosessi viestii vain paikallisen osoitteen 127.0.0.1 kanssa, mikä voi vaikeuttaa palomuurien ja valvontajärjestelmien tekemää tunnistusta.
Cisco Talos kutsuu menetelmää nimellä Living off the Browser. Periaate muistuttaa Living off the Land -hyökkäyksiä, joissa hyökkääjät hyödyntävät järjestelmään jo asennettuja työkaluja erillisten haitallisten komponenttien sijaan. msaRATissa selain toimii piilotetun komentokanavan välittäjänä.