Ransomware Chaos usa navegador invisível para ocultar tráfego de ransomware

O grupo de ransomware Chaos passou a usar o novo trojan msaRAT para ocultar comunicações de comando e controle em conexões legítimas do Chrome e do Edge. O malware foi identificado em uma máquina Windows comprometida antes da execução do criptografador.

Escrito em Rust, o msaRAT não se conecta diretamente à infraestrutura criminosa. O implante inicia um navegador em modo invisível e o controla por meio do Chrome DevTools Protocol, mantendo o tráfego do próprio processo restrito ao endereço local da máquina.

A ameaça injeta código JavaScript no navegador e utiliza um serviço do Cloudflare Workers para negociar a conexão WebRTC. Depois disso, o tráfego é encaminhado por servidores TURN da Twilio, impedindo que o endereço real do servidor dos invasores apareça nos registros de rede.

Os comandos recebidos são executados pelo cmd.exe. O malware também possui mecanismos de fila e controle de fluxo que podem facilitar a transferência confiável de arquivos, capturas de tela ou outros volumes maiores de dados.

Na invasão analisada, os operadores baixaram um instalador MSI apresentado como atualização do Windows. O pacote carregava diretamente na memória uma DLL contendo o msaRAT, reduzindo os artefatos gravados no disco.

A técnica não explora vulnerabilidades no Chrome ou no Edge. Seu objetivo é fazer o tráfego malicioso parecer atividade normal do navegador e aproveitar serviços amplamente permitidos em ambientes corporativos.

Leia mais na mesma categoria:

CibercriminososNotícias