Разное

Cisco раскрыла троян msaRAT, маскирующий свою деятельность под работу браузера

Cisco раскрыла троян msaRAT, маскирующий свою деятельность под работу браузера
Фото: © RusPhotoBank

Специалисты Cisco Talos обнаружили новый троян удалённого доступа msaRAT, написанный на языке Rust. Исследователи связывают вредоносную программу с группировкой, распространяющей вымогатель Chaos. msaRAT позволяет удалённо выполнять команды на заражённом компьютере и использует браузер для обмена данными с управляющей инфраструктурой.

После запуска троян создаёт асинхронную среду Tokio, а затем ищет установленный Chrome или Edge. Вредоносная программа запускает браузер в фоновом режиме и подключается к нему через Chrome DevTools Protocol — штатный интерфейс, предназначенный для отладки и автоматизации браузеров.

msaRAT не обращается к внешним серверам напрямую. Вместо этого он заставляет браузер выполнять JavaScript и отправлять запросы к узлу на платформе Cloudflare Workers. Через него программа получает параметры, необходимые для установки соединения WebRTC, после чего команды и украденные данные передаются по каналу WebRTC DataChannel.

В результате внешние подключения выглядят так, будто их инициировал обычный браузер, а сетевой трафик проходит через широко используемую инфраструктуру Cloudflare и сервисы WebRTC. Сам процесс трояна взаимодействует только с локальным адресом компьютера, что может затруднить его обнаружение межсетевыми экранами и системами мониторинга.

Cisco Talos назвала этот подход Living off the Browser — «использование штатных возможностей браузера». По принципу он напоминает атаки Living off the Land, при которых злоумышленники применяют уже установленные системные инструменты вместо отдельных вредоносных компонентов. В случае msaRAT браузер становится посредником для скрытого канала управления.