msaRAT: троян Chaos маскирует C2 через Chrome CDP и WebRTC
Эксперты Cisco Talos выявили ранее неизвестный троян удалённого доступа msaRAT, приписываемый группе вымогателей Chaos. Вредонос, написанный на Rust, реализует оригинальную технику скрытого управления: он внедряется в легитимные процессы браузеров и организует командный канал через Chrome DevTools Protocol (CDP) и WebRTC.
Заражение под видом обновления Windows
Атака начинается с компрометации целевой системы и установки MSI-пакета, замаскированного под обновление Windows. Этот пакет разворачивает msaRAT и обеспечивает его загрузку, одновременно устанавливая связь с C2-сервером по HTTP на порту 443. Такой подход позволяет обходить правила межсетевых экранов, не осуществляющих глубокую инспекцию протоколов.
Манипуляция браузерами Chrome и Edge
После активации асинхронного runtime Tokio, msaRAT определяет пути установки Google Chrome или Microsoft Edge. Обнаружив браузер, вредонос запускает его в режиме headless (без графического интерфейса) и устанавливает CDP-сессию. Это позволяет обходить стандартные механизмы безопасности и внедрять JavaScript-код, который берет на себя управление WebRTC-соединением и обмен данными с командным сервером.
Для сокрытия инфраструктуры злоумышленники отказались от прямых подключений к собственным серверам. JavaScript-компонент RAT запрашивает конфигурационные данные STUN и TURN с заданного endpoint Cloudflare Workers. Тем самым сигнальный трафик смешивается с легитимными запросами к облачным сервисам, а вредоносные коммуникации маскируются под активность обычного браузера.
Двойной слой шифрования
Защита передаваемых данных реализована на двух уровнях. Транспортный уровень шифруется посредством DTLS, предоставляемого WebRTC, а сами сообщения дополнительно защищены алгоритмом ChaCha-Poly1305. Ключ для этого шифрования генерируется через обмен ключами по схеме Elliptic Curve Diffie-Hellman (ECDH) в момент первичного контакта с C2-сервером. Такая комбинация делает перехват и расшифровку команд крайне трудоёмкой задачей.
Ключевые характеристики msaRAT
- Написан на Rust с использованием асинхронного runtime Tokio для одновременного выполнения задач.
- Использует Chrome DevTools Protocol (CDP) для управления браузером в headless-режиме.
- Канал C2 строится поверх WebRTC DataChannel с передачей команд через POST-запросы.
- Сигнальная инфраструктура вынесена на Cloudflare Workers, что скрывает реальный источник атаки.
- Двухуровневое шифрование: DTLS на транспорте и ChaCha-Poly1305 для данных, ключ согласуется через ECDH.
- Трафик неотличим от обычной веб-активности, что существенно усложняет детектирование.
Последствия для корпоративной защиты
msaRAT демонстрирует эволюцию тактик сокрытия: вместо попыток спрятать трафик на сетевом уровне, вредонос маскирует его под легитимную сессию браузера. В корпоративных средах, где политики разрешают исходящие WebRTC-соединения через порт 443, такой RAT может долго оставаться незамеченным. Поскольку все сообщения отправляются от лица доверенного приложения – Chrome или Edge – инструменты мониторинга, ориентированные на поиск подозрительных процессов, не фиксируют угрозы. Cisco Talos рекомендует пересмотреть правила инспекции трафика и усилить контроль за использованием протоколов DevTools и WebRTC на управляемых хостах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



