Az msaRAT rejtett vezérlőcsatornává alakítja a Chrome-ot és az Edge-et

A Cisco leleplezte a böngésző mögé bújó msaRAT trójait
© RusPhotoBank

A Cisco Talos kutatói egy új, msaRAT nevű távoli hozzáférésű trójait fedeztek fel, amelyet Rust nyelven írtak. A szakértők a kártevőt a Chaos zsarolóvírus mögött álló csoporthoz kötik. Az msaRAT képes távolról parancsokat futtatni a fertőzött gépen, és egy böngészőt használ közvetítőként a vezérlőinfrastruktúrával folytatott kommunikációhoz.

Indulás után a trójai létrehoz egy aszinkron Tokio-környezetet, majd megkeresi a telepített Chrome vagy Edge böngészőt. Headless módban elindítja, ezután a Chrome DevTools Protocol — a böngészők hibakeresésére és automatizálására szolgáló szabványos felület — segítségével kapcsolódik hozzá.

Az msaRAT nem kapcsolódik közvetlenül külső szerverekhez. Ehelyett JavaScript futtatására kényszeríti a böngészőt, amely kéréseket küld egy Cloudflare Workers csomópontnak. A szolgáltatás biztosítja a paramétereket és közvetíti a WebRTC-kapcsolat létrehozásához szükséges adatokat. A jelzés befejezése után a parancsok és az ellopott adatok egy WebRTC DataChannel csatornán haladnak.

Így a kimenő kapcsolatok úgy néznek ki, mintha egy hagyományos böngésző indította volna őket, miközben a hálózati forgalom a széles körben használt Cloudflare-infrastruktúrán és WebRTC-szolgáltatásokon keresztül halad. Maga a trójai folyamat csak a helyi 127.0.0.1 címmel kommunikál, ami megnehezítheti a tűzfalak és felügyeleti rendszerek dolgát.

A Cisco Talos Living off the Browser néven említi ezt a módszert. Az elv a Living off the Land támadásokhoz hasonlít, amelyekben a támadók külön kártékony összetevők helyett a rendszeren már elérhető eszközöket használják. Az msaRAT esetében a böngésző válik a rejtett vezérlőcsatorna közvetítőjévé.