De Chaos ransomware-groep zet een nieuwe backdoor in, genaamd msaRAT, die command-and-control (C2) communicatie verbergt door deze via de Chrome- of Edge-browser te routeren. De malware is geschreven in Rust en maakt gebruik van het Chrome DevTools Protocol (CDP) om een headless browsersessie te besturen en verbinding te maken met de server van de aanvaller. Doordat alle communicatie via de browser verloopt, maakt msaRAT geen directe verbinding met de C2-infrastructuur, wat de kans op detectie aanzienlijk verkleint.
De Chaos ransomware-groep verscheen begin 2025 en is niet gerelateerd aan de ransomwarefamilie met dezelfde naam die sinds 2021 bestaat. Onderzoekers van Rapid7 ontdekten eerder dit jaar dat Iraanse hackers, bekend als MuddyWater en gesteund door de staat, Chaos inzetten om hun cyber-spionageactiviteiten te maskeren als financieel gemotiveerde aanvallen. Recente aanvallen door Chaos, geanalyseerd door Cisco Talos, beginnen vaak met phishing via e-mail of telefoon en leiden tot de installatie van remote management software om persistentie te waarborgen. Vervolgens wordt een MSI-installer, vermomd als Windows-update, gedownload die msaRAT (lib.dll) direct in het systeemgeheugen laadt.
Eenmaal actief zoekt msaRAT naar Chrome of Microsoft Edge en start de browser in headless modus, zonder zichtbaar venster. Daarna wordt de remote debugging interface van de browser geactiveerd en via CDP verbonden. MsaRAT opent een nieuw browsertabblad en injecteert JavaScript via CDP-commando's. Dit JavaScript bouwt het communicatiekanaal op, omzeilt de Content Security Policy (CSP) van Chrome en registreert meerdere CDP-bindings voor communicatie. Vervolgens maakt de browser contact met een Cloudflare Workers endpoint om WebRTC-verbindinginformatie te verkrijgen en een versleuteld kanaal op te zetten.
De communicatie kent twee encryptielagen: de WebRTC DTLS die de browser automatisch verzorgt en een door msaRAT geïmplementeerde ChaCha20-Poly1305 + ECDH sleutel. Het verkeer wordt via Twilio TURN-servers geleid, waarbij peer-to-peer verbindingen worden voorkomen door het weglaten van ICE-candidates. Door het gebruik van Twilio's legitieme service verschijnt het echte IP-adres van de aanvallers nooit in het netwerkverkeer. De combinatie van Twilio met Cloudflare Workers maakt het bovendien zeer lastig om de infrastructuur van de aanvaller te traceren.
De onderzoekers van Cisco Talos beschreven hoe het dataverkeer is opgebouwd uit zogenaamde frames, die sleuteluitwisselingen, kanaalbeheer, sessieresets en Windows-commando’s omvatten. Door Cloudflare Workers als signaalrelay te gebruiken blijft het IP-adres van de aanvaller verborgen achter Cloudflare’s infrastructuur, die firewall- en allowlistcontroles passeert. Het gratis subdomein "*workers.dev" is toegewezen aan ontwikkelaars en blokkeren hiervan zou legitieme diensten verstoren.
De communicatieaanpak van msaRAT maakt het mogelijk om C2-uitwisselingen te controleren zonder direct netwerkverkeer te genereren, waardoor de malware zich verstopt in normaal webverkeer. Een volledige lijst met indicatoren van compromittering (IoCs) is beschikbaar via de documentatie van Cisco Talos.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *