В арсенале вымогательской группы Chaos, действующей по модели "программы-вымогатели как услуга" (RaaS), обнаружен ранее неизвестный троян удалённого доступа. Вредоносная программа получила название msaRAT - по именам привязок, встроенных в её код. Главная особенность этого инструмента в том, что он никогда не отправляет сетевые запросы напрямую. Вместо этого весь обмен данными с командно-контрольным сервером (C2) происходит через браузер, установленный на атакованном устройстве.
Описание
Такой подход кардинально меняет привычную модель сетевой активности вредоносного ПО. Обычно троян сам устанавливает соединение с сервером злоумышленников, и его трафик можно выявить по подозрительным IP-адресам или нестандартным протоколам. В случае msaRAT внешние коммуникации выглядят как обычная работа браузера - например, Chrome или Edge. Это существенно затрудняет обнаружение атаки с помощью файрволов и систем мониторинга трафика.
Как работает новый троян
После того как злоумышленники получают первоначальный доступ к компьютеру жертвы (например, через фишинговые письма или по телефону), они загружают и запускают MSI-установщик, замаскированный под обновление Windows. Внутри этого файла находится динамическая библиотека (DLL), которая и представляет собой троян msaRAT.
При запуске библиотека ищет на компьютере установленный браузер - Chrome или Edge. Если браузер найден, троян запускает его в скрытом, так называемом "безголовом" режиме, без отображения окон. Затем через внутренний отладочный интерфейс браузера (Chrome DevTools Protocol) вредоносная программа получает полный контроль над браузером. Она может выполнять в нём произвольный JavaScript-код, подменять содержимое страниц и, что самое важное, устанавливать канал связи с сервером злоумышленников.
Соединение строится с помощью технологии WebRTC, которая обычно используется для видеозвонков и передачи данных в реальном времени. Как показало исследование, троян использует облачную платформу Cloudflare Workers для первоначального обмена сигнальными данными (так называемый SDP-обмен), а затем направляет весь трафик через ретранслятор Twilio. В результате реальный IP-адрес сервера злоумышленников никогда не появляется в сети. Весь трафик выглядит как обычное браузерное взаимодействие с легитимными облачными сервисами.
Двойное шифрование и управление командами
Для защиты передаваемых данных msaRAT применяет двухуровневое шифрование. Встроенная защита WebRTC (DTLS) дополняется собственным шифрованием на основе алгоритма ChaCha-Poly1305. Ключи для этого шифрования вырабатываются при установке соединения через обмен ключами между трояном и сервером. Даже если злоумышленник перехватит трафик на сетевом уровне, прочитать содержимое пакетов практически невозможно.
Команды от сервера передаются в виде специальных фреймов. Троян поддерживает широкий набор операций: от выполнения произвольных команд в системе (обратная оболочка) до загрузки и выгрузки файлов, создания скриншотов и кражи данных из браузера. Управление соединением организовано в два слоя: внешний отвечает за состояние подключения, внутренний - за обработку конкретных команд.
Контекст: группа Chaos и её методы
Группировка Chaos впервые заявила о себе в феврале 2025 года. Она работает по схеме двойного вымогательства: сначала похищает конфиденциальные данные, а затем шифрует файлы на атакованных компьютерах. Для проникновения в сети крупных организаций злоумышленники используют спам-рассылки и голосовой фишинг (звонки от имени сотрудников техподдержки). После получения доступа они обычно закрепляются в системе через легитимные инструменты удалённого мониторинга, а для выгрузки данных применяют популярные файлообменные сервисы.
Новый троян msaRAT свидетельствует о стремлении группы сделать свои атаки ещё более скрытными. Использование браузера в качестве прокси для C2-трафика - набирающая популярность тактика. Она позволяет обойти многие средства защиты, которые анализируют сетевые соединения на уровне приложений, но не могут отличить вредоносный трафик, спрятанный внутри легитимного браузерного процесса.
Для компаний и рядовых пользователей это означает, что стандартных мер сетевой безопасности может стать недостаточно. Требуется более глубокий мониторинг поведения браузеров, включая контроль запуска скрытых экземпляров и необычной активности JavaScript. Кроме того, регулярное обновление операционной системы и приложений, а также использование двухфакторной аутентификации остаются базовыми, но эффективными способами защиты от начальных этапов атак.
Индикаторы компрометации
IPv4
- 172.86.126.18
Domain
- is-01-ast.ols-img-12.workers.dev