msaRAT gjør Chrome og Edge til en skjult kommandokanal

Danny Weber

Skadevaren er skrevet i Rust, styrer Chrome eller Edge via DevTools og bruker WebRTC til å skjule kommandokanalen.

Forskere hos Cisco Talos har oppdaget en ny fjernstyringstrojaner kalt msaRAT, skrevet i Rust. Forskerne knytter skadevaren til gruppen bak løsepengevaren Chaos. msaRAT kan kjøre kommandoer eksternt på en infisert datamaskin og bruker en nettleser som mellomledd i kommunikasjonen med styringsinfrastrukturen.

Etter oppstart oppretter trojaneren et asynkront Tokio-miljø og leter deretter etter en installasjon av Chrome eller Edge. Nettleseren startes i headless-modus, før skadevaren kobler seg til via Chrome DevTools Protocol — et standardgrensesnitt for feilsøking og automatisering av nettlesere.

msaRAT kobler seg ikke direkte til eksterne servere. I stedet får den nettleseren til å kjøre JavaScript og sende forespørsler til en node på Cloudflare Workers. Tjenesten brukes til å hente parametere og utveksle data som trengs for å opprette en WebRTC-forbindelse. Når signaleringen er ferdig, sendes kommandoer og stjålne data gjennom en WebRTC DataChannel.

Dermed ser utgående forbindelser ut til å komme fra en vanlig nettleser, mens nettverkstrafikken går gjennom mye brukt Cloudflare-infrastruktur og WebRTC-tjenester. Selve trojanerprosessen kommuniserer bare med den lokale adressen 127.0.0.1, noe som kan gjøre den vanskeligere å oppdage for brannmurer og overvåkingssystemer.

Cisco Talos kaller metoden Living off the Browser. Prinsippet minner om Living off the Land-angrep, der angripere bruker verktøy som allerede finnes på systemet i stedet for egne skadevarekomponenter. I msaRATs tilfelle blir nettleseren mellomledd for en skjult kommandokanal.

© RusPhotoBank