Cisco Talos heeft een nieuwe remote access trojan (RAT) ontdekt, genaamd msaRAT, die wordt toegeschreven aan de Chaos ransomwaregroep. Deze malware is geschreven in Rust en maakt gebruik van de Tokio runtime voor asynchrone uitvoering. De naam msaRAT is afgeleid van functienamen in de malware zoals “msaOpen” en “msaMessage”. De RAT onderscheidt zich doordat hij zijn command-and-control (C2) communicatie uitsluitend via de browser afhandelt, zonder direct netwerkverkeer te genereren.
msaRAT gebruikt het Chrome DevTools Protocol (CDP), een API voor browserdebugging, om de browser te manipuleren en zo een covert C2-kanaal op te zetten. De malware bevat een Cloudflare Workers endpoint, maar maakt zelf geen HTTP-verzoeken naar deze server; dit wordt volledig door de browser afgehandeld. Via CDP voert msaRAT een signaling uit met Cloudflare Workers om een WebRTC DataChannel tot stand te brengen, waarbij Twilio TURN-servers als relay fungeren. Hierdoor kan de RAT via de browser een versleutelde en moeilijk te detecteren verbinding met de C2-server onderhouden.
De Chaos ransomwaregroep, actief sinds februari 2025, werkt als ransomware-as-a-service (RaaS) en richt zich op grote organisaties. Ze gebruiken onder meer dubbele afpersing en verkrijgen toegang via spam en vishing. Na compromittering maken ze gebruik van legitieme remote monitoring en management tools om persistentie te behouden en data exfiltratie uit te voeren. De infectieketen van msaRAT begint met het downloaden van een MSI-bestand dat zich voordoet als een Windows-update. Dit bestand installeert de RAT in het geheugen zonder sporen achter te laten op het netwerk, waardoor detectie bemoeilijkt wordt.
De MSI-installer activeert een custom action die een DLL met de RAT payload direct in het geheugen laadt. msaRAT biedt een browser-gebaseerde reverse shell en covert tunneling, waarmee het C2-kanaal via de browser wordt onderhouden. Deze innovatieve techniek maakt gebruik van de Tokio runtime en WebRTC technologie om communicatie te verbergen binnen normaal browserverkeer. De technische details en indicatoren van compromis (IOCs) zijn beschikbaar hier.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *