Cisco Talos виявила msaRAT — написаний на Rust троян віддаленого доступу, який використовували в нещодавніх атаках угруповання Chaos ransomware. Після того як зловмисник уже отримав доступ до Windows-системи, шкідник запускає прихований процес Chrome або Microsoft Edge і передає через нього зашифрований C2-трафік по WebRTC.
Це не означає, що Chrome або Edge мають нову вразливість, а звичайний перегляд сайтів встановлює msaRAT. Практичні ознаки — фейковий MSI-пакет оновлення Windows, неочікуваний headless-браузер із remote debugging та WebRTC-трафік після фішингу, телефонної соціальної інженерії або несанкціонованої програми віддаленого керування.
Кому потрібно перевірити систему
Talos пов’язує бекдор з угрупованням Chaos ransomware, яке в нещодавніх атаках починало з email- або voice-phishing, а потім використовувало інструменти RMM. Спостережений MSI — це етап після первинного компрометування: зловмисник завантажує й запускає файл уже після доступу до ПК, але до розгортання ransomware.
Домашнім користувачам не потрібно блокувати Chrome, Edge, Cloudflare Workers, Google STUN чи Twilio. Це легітимні сервіси. Розслідуйте комбінацію ознак: невідомий MSI у C:\ProgramData, браузер у headless-режимі з remote-debugging port або remote-support клієнт, який не підтверджений власником пристрою чи службою підтримки.
Як msaRAT перетворює браузер на C2-ретранслятор
- Зловмисник завантажує фейкове оновлення. Talos спостерігала, як
curl.exeотримуєupdate_ms.msiуC:\ProgramData\update_ms.msi. URL указує порт 443, але використовує звичайний HTTP, тому правило, яке довіряє лише номеру порту, може пропустити трафік. - MSI завантажує RAT у пам’ять. Спеціальна дія інсталятора завантажує вбудований
lib.dll. DLL експортує функціюRUNта запускає асинхронне середовище Tokio. - msaRAT запускає новий прихований браузер. Шкідник шукає стандартні шляхи Chrome й Edge, а потім запускає один із них із Chrome DevTools Protocol, headless-режимом і заданою зловмисником директорією профілю. Керувати видимою вкладкою користувача йому не потрібно.
- JavaScript створює зовнішній канал. Сам RAT спілкується з браузером лише через локальний CDP. Ін’єктований JavaScript використовує Cloudflare Workers для WebRTC-сигналінгу, Google STUN для визначення адреси й Twilio TURN як примусовий ретранслятор.
- Команди маскуються під браузерний трафік. WebRTC додає DTLS-шифрування, а msaRAT окремо шифрує дані ChaCha20-Poly1305 після обміну ключами ECDH. Оператор може передавати команди до
cmd.exeі отримувати результат, хоча процес RAT не звертається до публічної C2-інфраструктури безпосередньо.

update_ms.msi називає продукт “Updates Verify”, а виробника — “LexSoft Ltd.” Джерело: Cisco Talos.Що шукати на Windows-пристрої
| Ознака | Чому вона важлива |
|---|---|
C:\ProgramData\update_ms.msi | Talos спостерігала цей фейковий пакет оновлення Windows, завантажений з інфраструктури зловмисника. |
lib.dll, завантажений MSI | Вбудована бібліотека містить msaRAT і може потрапляти безпосередньо в пам’ять через дію інсталятора. |
chrome.exe або msedge.exe з --headless=new, --remote-debugging-port= та --user-data-dir= | Ця комбінація є центральною для спостереженого прихованого каналу. Розробники й автоматизація можуть використовувати параметри легітимно, тому перевіряйте parent process, шлях, власника, час і директорію профілю. |
is-01-ast.ols-img-12.workers.dev | Досліджений зразок використовував цей Cloudflare Workers hostname для сигналінгу. З’єднання від підозрілого headless-браузера важливіше, ніж домен сам по собі. |
172.86.126.18 | Talos додає цей сервер доставки до публічних IoC. Історичні збіги потрібно корелювати з процесами й файлами. |
User-Agent HeadlessChrome і подальший TURN/WebRTC-трафік | У мережі активність виглядає як трафік легітимного браузера, тому command line і process telemetry на пристрої важливіші за широке блокування сервісів. |
Мережева активність Chrome або Edge сама по собі не доводить зараження. Cloudflare Workers, Google STUN, Twilio TURN, localhost CDP і headless-браузери мають легітимні сценарії. Корисна детекція — це послідовність: підозрілий віддалений доступ, фейковий MSI, завантаження DLL, незвичні параметри браузера та відомий signaling- або delivery-індикатор.
Що робити, якщо MSI запускався
- Від’єднайте ПК від мережі. Для керованого пристрою збережіть process tree, command line, інсталятор, журнали та докази remote access до звичайного очищення.
- Закрийте несанкціонований віддалений доступ. Знайдіть і вимкніть RMM-інструмент чи обліковий запис, який допоміг зловмиснику. Завершення Chrome або Edge не є повною ізоляцією: в атакувальника може залишитися інший канал.
- Перевірте спостережену послідовність. Шукайте
update_ms.msiу недавніх завантаженнях та історії команд, перевірте запуск MSI, завантажені модулі й процеси браузера з трьома параметрами вище. - Запустіть повне сканування. Видалення видимого MSI може не прибрати DLL у пам’яті, інший loader, service, scheduled task або несанкціонований remote-support клієнт. Gridinsoft Anti-Malware допоможе перевірити систему, видалити знайдене, а після перезавантаження — повторити сканування, якщо повертаються попередження чи незвичні процеси браузера.
- Змініть облікові дані з чистого пристрою. Почніть з адміністративних акаунтів, пошти, VPN, резервних копій та identity provider. Відкличте активні сесії й токени remote management, а не лише змініть пароль.
- Оцініть ознаки ransomware. Перевірте доступ до backup, масові зміни файлів, нові ransom notes, staging/exfiltration і lateral movement. Talos бачила msaRAT перед розгортанням ransomware, тому чисте сканування одного endpoint не завершує корпоративне розслідування.
Якщо фейковий файл запускався, не обмежуйтеся видаленням інсталятора. Проскануйте ПК, перезавантажте його й повторіть перевірку, а в разі повернення remote-access alerts або підозрілих headless-процесів ізолюйте систему повторно.
Чого цей звіт не доводить
- Оновлення Chrome або Edge саме по собі не видаляє встановлений RAT: браузер використовують як ретранслятор, а не експлуатують через описану вразливість.
- Запит до
workers.dev, Google STUN або Twilio TURN не дає достатньої підстави назвати систему зараженою. - Не кожен прихований C2-канал працює однаково. Для порівняння з DNS-тунелюванням дивіться наш матеріал про TrickBot і DNS-трафік.
Ще один приклад маскування командного каналу всередині легітимного хмарного сервісу описано в матеріалі про HOLLOWGRAPH у календарі Microsoft 365.
Джерела
- Cisco Talos. «Chaos ransomware’s msaRAT: Living off the browser to build a covert C2 channel». Talos Intelligence Blog, опубліковано 23 липня 2026 року, дата доступу 23 липня 2026 року. дослідницький звіт Cisco Talos.
- Cisco Talos. «chaos-msarat.txt». Cisco-Talos/IOCs, оновлено 23 липня 2026 року, дата доступу 23 липня 2026 року. індикатори компрометації msaRAT.
