msaRAT maakt van Chrome en Edge een verborgen commandokanaal

Danny Weber

De in Rust geschreven malware bestuurt Chrome of Edge via DevTools en gebruikt WebRTC om het commandokanaal te camoufleren.

Onderzoekers van Cisco Talos hebben een nieuwe trojan voor externe toegang ontdekt: msaRAT, geschreven in Rust. De onderzoekers koppelen de malware aan de groep achter de Chaos-ransomware. msaRAT kan op afstand opdrachten uitvoeren op een besmette computer en gebruikt een browser als tussenpersoon voor communicatie met de besturingsinfrastructuur.

Na het starten maakt de trojan een asynchrone Tokio-runtime aan en zoekt vervolgens naar een installatie van Chrome of Edge. De browser wordt in headless-modus gestart, waarna de malware verbinding maakt via het Chrome DevTools Protocol — een standaardinterface voor browserdebugging en automatisering.

msaRAT maakt niet rechtstreeks verbinding met externe servers. In plaats daarvan laat de malware de browser JavaScript uitvoeren en verzoeken sturen naar een node op Cloudflare Workers. Die dienst levert parameters en wisselt gegevens uit die nodig zijn om een WebRTC-verbinding op te zetten. Na de signalering worden opdrachten en gestolen gegevens via een WebRTC DataChannel verzonden.

Daardoor lijken uitgaande verbindingen afkomstig van een gewone browser, terwijl het netwerkverkeer via de veelgebruikte Cloudflare-infrastructuur en WebRTC-diensten loopt. Het trojanproces zelf communiceert alleen met het lokale adres 127.0.0.1, wat detectie door firewalls en monitoringsystemen lastiger kan maken.

Cisco Talos noemt deze aanpak Living off the Browser. Het principe lijkt op Living off the Land-aanvallen, waarbij aanvallers reeds geïnstalleerde systeemtools gebruiken in plaats van afzonderlijke kwaadaardige componenten. Bij msaRAT wordt de browser de tussenpersoon voor een verborgen commandokanaal.

© RusPhotoBank