msaRAT ховає C2-трафік у Chrome та Edge

Cisco Talos виявила Rust-бекдор, який запускає прихований Chrome або Edge і передає зашифрований C2-трафік через WebRTC. Перевірте MSI, параметри браузера, індикатори та порядок реагування.

Зашифрований командний трафік msaRAT проходить через прихований процес Chrome або Edge.

Cisco Talos виявила msaRAT — написаний на Rust троян віддаленого доступу, який використовували в нещодавніх атаках угруповання Chaos ransomware. Після того як зловмисник уже отримав доступ до Windows-системи, шкідник запускає прихований процес Chrome або Microsoft Edge і передає через нього зашифрований C2-трафік по WebRTC.

Це не означає, що Chrome або Edge мають нову вразливість, а звичайний перегляд сайтів встановлює msaRAT. Практичні ознаки — фейковий MSI-пакет оновлення Windows, неочікуваний headless-браузер із remote debugging та WebRTC-трафік після фішингу, телефонної соціальної інженерії або несанкціонованої програми віддаленого керування.

Кому потрібно перевірити систему

Talos пов’язує бекдор з угрупованням Chaos ransomware, яке в нещодавніх атаках починало з email- або voice-phishing, а потім використовувало інструменти RMM. Спостережений MSI — це етап після первинного компрометування: зловмисник завантажує й запускає файл уже після доступу до ПК, але до розгортання ransomware.

Домашнім користувачам не потрібно блокувати Chrome, Edge, Cloudflare Workers, Google STUN чи Twilio. Це легітимні сервіси. Розслідуйте комбінацію ознак: невідомий MSI у C:\ProgramData, браузер у headless-режимі з remote-debugging port або remote-support клієнт, який не підтверджений власником пристрою чи службою підтримки.

Як msaRAT перетворює браузер на C2-ретранслятор

  1. Зловмисник завантажує фейкове оновлення. Talos спостерігала, як curl.exe отримує update_ms.msi у C:\ProgramData\update_ms.msi. URL указує порт 443, але використовує звичайний HTTP, тому правило, яке довіряє лише номеру порту, може пропустити трафік.
  2. MSI завантажує RAT у пам’ять. Спеціальна дія інсталятора завантажує вбудований lib.dll. DLL експортує функцію RUN та запускає асинхронне середовище Tokio.
  3. msaRAT запускає новий прихований браузер. Шкідник шукає стандартні шляхи Chrome й Edge, а потім запускає один із них із Chrome DevTools Protocol, headless-режимом і заданою зловмисником директорією профілю. Керувати видимою вкладкою користувача йому не потрібно.
  4. JavaScript створює зовнішній канал. Сам RAT спілкується з браузером лише через локальний CDP. Ін’єктований JavaScript використовує Cloudflare Workers для WebRTC-сигналінгу, Google STUN для визначення адреси й Twilio TURN як примусовий ретранслятор.
  5. Команди маскуються під браузерний трафік. WebRTC додає DTLS-шифрування, а msaRAT окремо шифрує дані ChaCha20-Poly1305 після обміну ключами ECDH. Оператор може передавати команди до cmd.exe і отримувати результат, хоча процес RAT не звертається до публічної C2-інфраструктури безпосередньо.
Дані Cisco Talos про властивості update_ms.msi, зокрема назви Updates Verify і LexSoft Ltd.
Cisco Talos отримала властивості фейкового інсталятора: update_ms.msi називає продукт “Updates Verify”, а виробника — “LexSoft Ltd.” Джерело: Cisco Talos.

Що шукати на Windows-пристрої

ОзнакаЧому вона важлива
C:\ProgramData\update_ms.msiTalos спостерігала цей фейковий пакет оновлення Windows, завантажений з інфраструктури зловмисника.
lib.dll, завантажений MSIВбудована бібліотека містить msaRAT і може потрапляти безпосередньо в пам’ять через дію інсталятора.
chrome.exe або msedge.exe з --headless=new, --remote-debugging-port= та --user-data-dir=Ця комбінація є центральною для спостереженого прихованого каналу. Розробники й автоматизація можуть використовувати параметри легітимно, тому перевіряйте parent process, шлях, власника, час і директорію профілю.
is-01-ast.ols-img-12.workers.devДосліджений зразок використовував цей Cloudflare Workers hostname для сигналінгу. З’єднання від підозрілого headless-браузера важливіше, ніж домен сам по собі.
172.86.126.18Talos додає цей сервер доставки до публічних IoC. Історичні збіги потрібно корелювати з процесами й файлами.
User-Agent HeadlessChrome і подальший TURN/WebRTC-трафікУ мережі активність виглядає як трафік легітимного браузера, тому command line і process telemetry на пристрої важливіші за широке блокування сервісів.

Мережева активність Chrome або Edge сама по собі не доводить зараження. Cloudflare Workers, Google STUN, Twilio TURN, localhost CDP і headless-браузери мають легітимні сценарії. Корисна детекція — це послідовність: підозрілий віддалений доступ, фейковий MSI, завантаження DLL, незвичні параметри браузера та відомий signaling- або delivery-індикатор.

Що робити, якщо MSI запускався

  1. Від’єднайте ПК від мережі. Для керованого пристрою збережіть process tree, command line, інсталятор, журнали та докази remote access до звичайного очищення.
  2. Закрийте несанкціонований віддалений доступ. Знайдіть і вимкніть RMM-інструмент чи обліковий запис, який допоміг зловмиснику. Завершення Chrome або Edge не є повною ізоляцією: в атакувальника може залишитися інший канал.
  3. Перевірте спостережену послідовність. Шукайте update_ms.msi у недавніх завантаженнях та історії команд, перевірте запуск MSI, завантажені модулі й процеси браузера з трьома параметрами вище.
  4. Запустіть повне сканування. Видалення видимого MSI може не прибрати DLL у пам’яті, інший loader, service, scheduled task або несанкціонований remote-support клієнт. Gridinsoft Anti-Malware допоможе перевірити систему, видалити знайдене, а після перезавантаження — повторити сканування, якщо повертаються попередження чи незвичні процеси браузера.
  5. Змініть облікові дані з чистого пристрою. Почніть з адміністративних акаунтів, пошти, VPN, резервних копій та identity provider. Відкличте активні сесії й токени remote management, а не лише змініть пароль.
  6. Оцініть ознаки ransomware. Перевірте доступ до backup, масові зміни файлів, нові ransom notes, staging/exfiltration і lateral movement. Talos бачила msaRAT перед розгортанням ransomware, тому чисте сканування одного endpoint не завершує корпоративне розслідування.

Якщо фейковий файл запускався, не обмежуйтеся видаленням інсталятора. Проскануйте ПК, перезавантажте його й повторіть перевірку, а в разі повернення remote-access alerts або підозрілих headless-процесів ізолюйте систему повторно.

Чого цей звіт не доводить

  • Оновлення Chrome або Edge саме по собі не видаляє встановлений RAT: браузер використовують як ретранслятор, а не експлуатують через описану вразливість.
  • Запит до workers.dev, Google STUN або Twilio TURN не дає достатньої підстави назвати систему зараженою.
  • Не кожен прихований C2-канал працює однаково. Для порівняння з DNS-тунелюванням дивіться наш матеріал про TrickBot і DNS-трафік.

Ще один приклад маскування командного каналу всередині легітимного хмарного сервісу описано в матеріалі про HOLLOWGRAPH у календарі Microsoft 365.

Джерела

  1. Cisco Talos. «Chaos ransomware’s msaRAT: Living off the browser to build a covert C2 channel». Talos Intelligence Blog, опубліковано 23 липня 2026 року, дата доступу 23 липня 2026 року. дослідницький звіт Cisco Talos.
  2. Cisco Talos. «chaos-msarat.txt». Cisco-Talos/IOCs, оновлено 23 липня 2026 року, дата доступу 23 липня 2026 року. індикатори компрометації msaRAT.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.