msaRAT transformă Chrome și Edge într-un canal de control ascuns

Cisco a descoperit troianul msaRAT care își ascunde traficul în browser
© RusPhotoBank

Cercetătorii Cisco Talos au descoperit un nou troian de acces la distanță numit msaRAT, scris în Rust. Specialiștii leagă malware-ul de gruparea din spatele ransomware-ului Chaos. msaRAT poate executa de la distanță comenzi pe un computer infectat și folosește un browser ca intermediar pentru comunicarea cu infrastructura de comandă.

După lansare, troianul creează un mediu asincron Tokio, apoi caută o instalare de Chrome sau Edge. Browserul este pornit în modul headless, iar malware-ul se conectează prin Chrome DevTools Protocol — o interfață standard pentru depanarea și automatizarea browserelor.

msaRAT nu se conectează direct la servere externe. În schimb, obligă browserul să execute JavaScript și să trimită cereri către un nod găzduit pe Cloudflare Workers. Serviciul furnizează parametrii și schimbă datele necesare pentru stabilirea unei conexiuni WebRTC. După finalizarea semnalizării, comenzile și datele furate sunt transferate printr-un WebRTC DataChannel.

În consecință, conexiunile externe par inițiate de un browser obișnuit, iar traficul de rețea trece prin infrastructura Cloudflare și prin servicii WebRTC utilizate pe scară largă. Procesul troianului comunică doar cu adresa locală 127.0.0.1, ceea ce poate îngreuna detectarea de către firewall-uri și sistemele de monitorizare.

Cisco Talos numește această tehnică Living off the Browser. Principiul seamănă cu atacurile Living off the Land, în care atacatorii folosesc instrumente deja instalate în sistem în locul unor componente malițioase separate. În cazul msaRAT, browserul devine intermediarul unui canal de comandă ascuns.