Cisco Talos के शोधकर्ताओं ने Rust में लिखा नया रिमोट-एक्सेस ट्रोजन msaRAT खोजा है। विशेषज्ञ इसे Chaos रैनसमवेयर के पीछे मौजूद समूह से जोड़ते हैं। msaRAT संक्रमित कंप्यूटर पर दूर से कमांड चला सकता है और कमांड इन्फ्रास्ट्रक्चर से संपर्क के लिए ब्राउज़र को मध्यस्थ के रूप में इस्तेमाल करता है।
शुरू होने के बाद ट्रोजन एक असिंक्रोनस Tokio वातावरण बनाता है और फिर इंस्टॉल किए गए Chrome या Edge को खोजता है। ब्राउज़र को headless मोड में चलाया जाता है और मैलवेयर Chrome DevTools Protocol के जरिए उससे जुड़ता है — यह ब्राउज़र डिबगिंग और ऑटोमेशन के लिए बना मानक इंटरफेस है।
msaRAT बाहरी सर्वरों से सीधे संपर्क नहीं करता। इसके बजाय यह ब्राउज़र से JavaScript चलवाता है और Cloudflare Workers पर मौजूद नोड को अनुरोध भेजता है। इस सेवा से WebRTC कनेक्शन बनाने के लिए जरूरी पैरामीटर और डेटा मिलते हैं। सिग्नलिंग पूरी होने के बाद कमांड और चुराया गया डेटा WebRTC DataChannel के जरिए भेजा जाता है।
इस तरह बाहरी कनेक्शन सामान्य ब्राउज़र से आए हुए दिखाई देते हैं, जबकि नेटवर्क ट्रैफिक व्यापक रूप से इस्तेमाल होने वाले Cloudflare इन्फ्रास्ट्रक्चर और WebRTC सेवाओं से गुजरता है। ट्रोजन की अपनी प्रक्रिया केवल स्थानीय पते 127.0.0.1 से संपर्क करती है, जिससे फायरवॉल और निगरानी प्रणालियों के लिए इसका पता लगाना कठिन हो सकता है।
Cisco Talos ने इस तकनीक को Living off the Browser नाम दिया है। इसका सिद्धांत Living off the Land हमलों जैसा है, जिनमें हमलावर अलग हानिकारक घटक जोड़ने के बजाय सिस्टम में पहले से मौजूद उपकरणों का उपयोग करते हैं। msaRAT में ब्राउज़र गुप्त कमांड चैनल का मध्यस्थ बन जाता है।