msaRAT: троян Chaos маскирует C2 через Chrome CDP и WebRTC

Эксперты Cisco Talos выявили ранее неизвестный троян удалённого доступа msaRAT, приписываемый группе вымогателей Chaos. Вредонос, написанный на Rust, реализует оригинальную технику скрытого управления: он внедряется в легитимные процессы браузеров и организует командный канал через Chrome DevTools Protocol (CDP) и WebRTC.

Заражение под видом обновления Windows

Атака начинается с компрометации целевой системы и установки MSI-пакета, замаскированного под обновление Windows. Этот пакет разворачивает msaRAT и обеспечивает его загрузку, одновременно устанавливая связь с C2-сервером по HTTP на порту 443. Такой подход позволяет обходить правила межсетевых экранов, не осуществляющих глубокую инспекцию протоколов.

Манипуляция браузерами Chrome и Edge

После активации асинхронного runtime Tokio, msaRAT определяет пути установки Google Chrome или Microsoft Edge. Обнаружив браузер, вредонос запускает его в режиме headless (без графического интерфейса) и устанавливает CDP-сессию. Это позволяет обходить стандартные механизмы безопасности и внедрять JavaScript-код, который берет на себя управление WebRTC-соединением и обмен данными с командным сервером.

Для сокрытия инфраструктуры злоумышленники отказались от прямых подключений к собственным серверам. JavaScript-компонент RAT запрашивает конфигурационные данные STUN и TURN с заданного endpoint Cloudflare Workers. Тем самым сигнальный трафик смешивается с легитимными запросами к облачным сервисам, а вредоносные коммуникации маскируются под активность обычного браузера.

Двойной слой шифрования

Защита передаваемых данных реализована на двух уровнях. Транспортный уровень шифруется посредством DTLS, предоставляемого WebRTC, а сами сообщения дополнительно защищены алгоритмом ChaCha-Poly1305. Ключ для этого шифрования генерируется через обмен ключами по схеме Elliptic Curve Diffie-Hellman (ECDH) в момент первичного контакта с C2-сервером. Такая комбинация делает перехват и расшифровку команд крайне трудоёмкой задачей.

Ключевые характеристики msaRAT

  • Написан на Rust с использованием асинхронного runtime Tokio для одновременного выполнения задач.
  • Использует Chrome DevTools Protocol (CDP) для управления браузером в headless-режиме.
  • Канал C2 строится поверх WebRTC DataChannel с передачей команд через POST-запросы.
  • Сигнальная инфраструктура вынесена на Cloudflare Workers, что скрывает реальный источник атаки.
  • Двухуровневое шифрование: DTLS на транспорте и ChaCha-Poly1305 для данных, ключ согласуется через ECDH.
  • Трафик неотличим от обычной веб-активности, что существенно усложняет детектирование.

Последствия для корпоративной защиты

msaRAT демонстрирует эволюцию тактик сокрытия: вместо попыток спрятать трафик на сетевом уровне, вредонос маскирует его под легитимную сессию браузера. В корпоративных средах, где политики разрешают исходящие WebRTC-соединения через порт 443, такой RAT может долго оставаться незамеченным. Поскольку все сообщения отправляются от лица доверенного приложения – Chrome или Edge – инструменты мониторинга, ориентированные на поиск подозрительных процессов, не фиксируют угрозы. Cisco Talos рекомендует пересмотреть правила инспекции трафика и усилить контроль за использованием протоколов DevTools и WebRTC на управляемых хостах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: