msaRAT: бэкдор, который прячет связь с C2 внутри Chrome и Edge

· Безопасность
Группировка Chaos применяет новый бэкдор на Rust, который маршрутизирует управляющий трафик через штатный браузер, почти не оставляя следов в сети.

cover.svg

Исследователи Cisco Talos описали новый бэкдор msaRAT, который используется вымогательской группировкой Chaos. Его главная особенность — он не устанавливает прямых соединений с командным сервером, а прячет весь управляющий трафик внутри легитимного браузера, что резко снижает вероятность обнаружения.

Как это работает

Зловред написан на Rust и опирается на Chrome DevTools Protocol (CDP). Найдя в системе Chrome или Microsoft Edge, msaRAT запускает браузер в headless-режиме — без видимого окна, — включает интерфейс удалённой отладки и подключается к нему через CDP. Затем открывается новая вкладка, в которую внедряется JavaScript.

Именно этот скрипт строит канал связи: он обходит политику безопасности контента (CSP) браузера и регистрирует необходимые CDP-привязки. После настройки браузер обращается к эндпоинту Cloudflare Workers, получает параметры WebRTC-соединения и устанавливает шифрованный канал. Шифрование двухслойное: DTLS, который браузер обеспечивает автоматически, и собственная реализация ChaCha20-Poly1305 с обменом ключами по ECDH.

Ставка на чужую инфраструктуру

Связь идёт через TURN-серверы Twilio, причём конфигурация намеренно исключает ICE-кандидаты, обычно присутствующие в WebRTC. Без них прямое соединение между узлами невозможно, и весь трафик всегда проходит через ретранслятор. В результате реальный IP-адрес сервера злоумышленников в сетевом трафике не появляется.

Cloudflare Workers выступает сигнальным реле: адрес назначения принадлежит инфраструктуре Cloudflare и без проблем проходит проверку межсетевых экранов и списков разрешений. К тому же поддомены *.workers.dev бесплатно раздаются разработчикам, поэтому их блокировка ударила бы по множеству легитимных сервисов. Сочетание Twilio и Cloudflare делает отслеживание инфраструктуры атакующих крайне затруднительным.

Обмен данными разбит на «кадры» (frames), среди которых — обмен ключами, открытие и закрытие каналов, сброс сессии и выполнение команд Windows.

Кто стоит за атаками

Группировка Chaos появилась в начале 2025 года и не связана с одноимённым семейством шифровальщиков, известным с 2021-го. Ранее в этом году Rapid7 сообщала, что инструментарий Chaos использовали иранские государственные хакеры MuddyWater, маскируя кибершпионаж под финансово мотивированные атаки.

По наблюдениям Cisco Talos, свежие атаки начинались с фишинга — по электронной почте или голосового — и продолжались установкой легального ПО для удалённого управления ради закрепления. Затем на систему загружался MSI-установщик, выдающий себя за обновление Windows, который подгружал msaRAT (lib.dll) прямо в память.

Полный список индикаторов компрометации приведён в отчёте Cisco Talos.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.