msaRATがChromeとEdgeを秘密の指令チャネルに変える

Cisco、ブラウザ通信に隠れるmsaRATトロイの木馬を公開
© RusPhotoBank

Cisco Talosの研究者が、Rustで書かれた新たなリモートアクセス型トロイの木馬msaRAT」を発見しました。研究チームは、このマルウェアをランサムウェア「Chaos」の背後にいるグループと関連付けています。msaRATは感染したPC上で遠隔からコマンドを実行し、指令インフラとの通信にブラウザを仲介役として利用します

起動後、トロイの木馬は非同期のTokio環境を作成し、インストール済みのChromeまたはEdge検索します。見つかったブラウザをheadlessモードで起動し、ブラウザのデバッグと自動化に使われる標準インターフェース「Chrome DevTools Protocol」を通じて接続します。

msaRATは外部サーバーへ直接接続しません。 代わりに、ブラウザ上でJavaScriptを実行させ、Cloudflare Workers上のノードへリクエストを送信します。このサービスは、WebRTC接続の確立に必要なパラメータとデータの交換に使われます。シグナリング完了後、コマンドと盗まれたデータはWebRTC DataChannel経由で転送されます。

その結果、外部接続は通常のブラウザが開始したように見えます。ネットワーク通信は広く使われているCloudflareのインフラWebRTCサービスを通過します。トロイの木馬のプロセス自体はローカルアドレス127.0.0.1とのみ通信するため、ファイアウォールや監視システムによる検出が難しくなる可能性があります。

Cisco Talosはこの手法をLiving off the Browserと呼んでいます。攻撃者が個別の悪意ある部品を導入せず、システムにすでにあるツールを利用するLiving off the Land攻撃と同じ発想です。msaRATでは、ブラウザが秘密の指令チャネルの仲介役になります。