msaRAT gör Chrome och Edge till en dold kommandokanal

Cisco avslöjar msaRAT som döljer trafiken bakom webbläsaren
© RusPhotoBank

Forskare på Cisco Talos har upptäckt en ny fjärråtkomsttrojan som kallas msaRAT och är skriven i Rust. Forskarna kopplar den skadliga koden till gruppen bakom utpressningsprogrammet Chaos. msaRAT kan köra kommandon på distans på en infekterad dator och använder en webbläsare som mellanhand för kontakten med styrinfrastrukturen.

När trojanen startar skapar den en asynkron Tokio-miljö och letar därefter efter en installerad version av Chrome eller Edge. Webbläsaren startas i headless-läge och den skadliga koden ansluter via Chrome DevTools Protocol — ett standardgränssnitt för felsökning och automatisering av webbläsare.

msaRAT ansluter inte direkt till externa servrar. I stället tvingar den webbläsaren att köra JavaScript och skicka förfrågningar till en nod på Cloudflare Workers. Tjänsten används för att hämta parametrar och utbyta uppgifter som krävs för att skapa en WebRTC-anslutning. När signaleringen är klar överförs kommandon och stulna data via en WebRTC DataChannel.

Resultatet är att utgående anslutningar ser ut att komma från en vanlig webbläsare, medan nätverkstrafiken går genom den välanvända Cloudflare-infrastrukturen och WebRTC-tjänster. Själva trojanprocessen kommunicerar bara med den lokala adressen 127.0.0.1, vilket kan göra den svårare att upptäcka för brandväggar och övervakningssystem.

Cisco Talos kallar metoden Living off the Browser. Principen liknar Living off the Land-attacker, där angripare använder verktyg som redan finns installerade i systemet i stället för separata skadliga komponenter. I msaRAT:s fall blir webbläsaren mellanhand för en dold kommandokanal.