Chaos Ransomware Utiliza msaRAT para Ocultar Tráfico C2 en Navegadores

Publicado el

Introducción

El grupo de ransomware Chaos ha implementado una técnica innovadora para ocultar su tráfico de comando y control (C2) al utilizar msaRAT, un implante desarrollado en Rust. Esta técnica, que fue detallada por Cisco Talos, permite que el malware opere a través del navegador de la víctima sin levantar sospechas.

Funcionamiento de msaRAT

El malware msaRAT se instala en máquinas Windows comprometidas, pero su funcionamiento es sutil. No establece conexiones salientes por sí mismo; en su lugar, se comunica internamente utilizando la dirección 127.0.0.1. Al iniciar un navegador Chrome o Edge en modo sin cabeza (headless), msaRAT utiliza el Chrome DevTools Protocol para enviar y recibir mensajes C2. Todo lo que el defensor observa en la red son las llamadas del navegador a Cloudflare y Twilio, mientras que la dirección del servidor del atacante nunca se revela.

Proceso de Instalación

El implante busca inicialmente el navegador a través de variables de entorno y, si no lo encuentra, recurre al registro de Windows. Cuando detecta un navegador compatible, lo inicia en modo sin cabeza y configura el puerto de depuración remoto. Esta estrategia se ha visto favorecida por cambios recientes en Chrome, que dificultan el uso de perfiles predeterminados para operaciones de depuración.

Una vez en marcha, el malware solicita un objetivo debuggable y se conecta a un URL de WebSocket, creando una pestaña y desactivando la Content Security Policy. A través de inyecciones de JavaScript, el implante se comunica con un Cloudflare Worker para configurar conexiones de datos STUN y TURN, utilizando cabeceras que simulan tráfico legítimo de Microsoft.

Comunicación Segura

La comunicación entre el malware y el servidor se cifra dos veces. El navegador maneja el cifrado DTLS, y se emplea un esquema basado en ChaCha-Poly1305. Este método asegura que el tráfico no sea fácilmente detectable por soluciones de seguridad que analicen el tráfico HTTP.

Métodos de Infección

El implante msaRAT se introduce en la máquina de la víctima después de que el operador ya ha logrado la ejecución y antes de que se inicie el cifrador. Aunque Cisco Talos no ha especificado cómo se lleva a cabo esta etapa de la infección, el grupo ha utilizado métodos conocidos como inundaciones de spam, vishing, y herramientas de asistencia remota para persistencia. La instalación del malware se realiza con un simple comando curl, lo que permite evadir reglas de firewall que se centran únicamente en los números de puerto.

Consideraciones de Seguridad

Es importante destacar que msaRAT es un malware de post-compromiso que no depende de vulnerabilidades en Chrome o Edge, por lo que no hay parches de navegador que se puedan aplicar contra esta técnica. Los defensores deben centrarse en el comportamiento de los procesos: cualquier actividad que involucre un navegador iniciado por un instalador o un servicio con parámetros específicos debe ser investigada.

Conclusión

La detección del implante se complica debido a que todas las comunicaciones externas parecen originarse de un proceso de navegador legítimo. Las organizaciones deben estar atentas a cualquier instancia de navegación sin cabeza que muestre tráfico inusual hacia puertos de depuración o canales WebRTC. Aunque hasta la fecha no se han publicado hashes de archivo para msaRAT, se han identificado artefactos de red que pueden ayudar en la detección y respuesta ante este tipo de amenazas. La vigilancia continua y la adaptación de las estrategias de defensa son cruciales para mitigar los riesgos asociados con este tipo de ransomware.

Fuente

Ver noticia original