Новый бэкдор msaRAT использует Chrome и Edge для скрытой C2-связи
Группировка Chaos ransomware применяет новый бэкдор под названием msaRAT. Вредонос написан на Rust и использует Chrome DevTools Protocol (CDP) для управления headless-сессией браузера. Весь трафик командного сервера (C2) маршрутизируется через Chrome или Microsoft Edge, что практически исключает прямые сетевые соединения и снижает риск обнаружения.
Как работает msaRAT
После запуска msaRAT ищет установленные браузеры Chrome или Edge и запускает их в headless-режиме (без видимого окна). Затем он активирует интерфейс удалённой отладки и подключается к нему через CDP. Далее открывается новая вкладка, в которую с помощью CDP-команд внедряется JavaScript.
Внедрённый скрипт строит канал связи, обходит Content Security Policy браузера и регистрирует несколько привязок CDP для обмена данными. После начальной настройки браузер обращается к эндпоинту Cloudflare Workers, получает параметры WebRTC-соединения и устанавливает зашифрованный канал.
Намеренно исключая ICE-кандидаты, которые обычно присутствуют в стандартных WebRTC-коммуникациях, P2P-соединения блокируются, и весь трафик всегда идёт через TURN-серверы Twilio. Реальный IP-адрес сервера атакующих никогда не появляется в сетевом трафике.
Двойное шифрование обеспечивается протоколом WebRTC DTLS (автоматически предоставляется браузером) и алгоритмом ChaCha20-Poly1305 с ECDH, реализованным в самом msaRAT.
Инфраструктура атаки
Связь ретранслируется через TURN-серверы Twilio с особой конфигурацией, предотвращающей прямые P2P-соединения. Комбинация Twilio и Cloudflare Workers делает инфраструктуру атакующих крайне сложной для отслеживания.
- Cloudflare Workers — используется как сигнальное реле, скрывая реальный IP сервера атакующих за инфраструктурой Cloudflare.
- Бесплатные поддомены *.workers.dev — их блокировка нарушила бы работу легитимных сервисов, что затрудняет обнаружение.
- Два уровня шифрования — DTLS от браузера и ChaCha20-Poly1305 с ECDH от малвари.
Механизм обмена данными разбивает сообщения на фреймы, которые включают обмен ключами, открытие/закрытие канала, сброс сессии и выполнение команд Windows.
Исследователи Cisco Talos подчёркивают, что msaRAT позволяет контролировать C2-обмен, не касаясь сети напрямую, и маскирует трафик под обычный веб-сёрфинг.
Читайте также: Что такое компьютерный вирус и как от него защититься
Источник: BleepingComputer
