msaRAT zmienia Chrome i Edge w ukryty kanał sterowania

Cisco odkrywa trojana msaRAT ukrywającego ruch w przeglądarce
© RusPhotoBank

Badacze Cisco Talos odkryli nowego trojana zdalnego dostępu o nazwie msaRAT, napisanego w języku Rust. Eksperci łączą szkodliwe oprogramowanie z grupą stojącą za ransomware Chaos. msaRAT pozwala zdalnie wykonywać polecenia na zainfekowanym komputerze i wykorzystuje przeglądarkę jako pośrednika w komunikacji z infrastrukturą sterującą.

Po uruchomieniu trojan tworzy asynchroniczne środowisko Tokio, a następnie szuka zainstalowanej przeglądarki Chrome lub Edge. Uruchamia ją w trybie headless i łączy się przez Chrome DevTools Protocol — standardowy interfejs do debugowania i automatyzacji przeglądarek.

msaRAT nie łączy się bezpośrednio z zewnętrznymi serwerami. Zamiast tego zmusza przeglądarkę do wykonywania JavaScriptu i wysyłania żądań do węzła na platformie Cloudflare Workers. Usługa dostarcza parametry i pośredniczy w wymianie danych potrzebnych do zestawienia połączenia WebRTC. Po zakończeniu sygnalizacji polecenia i skradzione dane są przesyłane przez WebRTC DataChannel.

W efekcie połączenia wychodzące wyglądają tak, jakby inicjowała je zwykła przeglądarka, a ruch sieciowy przechodzi przez popularną infrastrukturę Cloudflare i usługi WebRTC. Sam proces trojana komunikuje się wyłącznie z lokalnym adresem 127.0.0.1, co może utrudniać wykrycie przez zapory i systemy monitorowania.

Cisco Talos nazwało tę technikę Living off the Browser. Jej zasada przypomina ataki Living off the Land, w których przestępcy korzystają z narzędzi już zainstalowanych w systemie zamiast wdrażać osobne złośliwe komponenty. W przypadku msaRAT przeglądarka staje się pośrednikiem ukrytego kanału sterowania.