Una nueva forma de ocultarse a plena vista

Investigadores de Cisco Talos han descubierto una nueva técnica del grupo de ransomware Chaos que convierte tu propio navegador web en un canal de comunicación encubierto. La herramienta, denominada msaRAT, es un troyano de acceso remoto escrito en Rust que controla una sesión sin interfaz gráfica de Chrome o Edge mediante el Protocolo de Herramientas de Desarrollo de Chrome (CDP). En lugar de conectarse directamente a un servidor de mando y control como hace la mayoría del malware, msaRAT enruta su tráfico a través de infraestructura legítima operada por Cloudflare y Twilio, haciendo que la actividad del atacante parezca tráfico de navegador normal y no actividad de red maliciosa.

Este descubrimiento es relevante porque representa un cambio significativo en la forma en que los grupos de ransomware evaden la detección. En lugar de depender de protocolos personalizados o dominios sospechosos que las herramientas de seguridad están entrenadas para marcar, los operadores del ransomware Chaos aprovechan infraestructura en la que las empresas confían y que usan a diario. Si deseas un desglose técnico más detallado de cómo opera msaRAT dentro del propio proceso del navegador, anteriormente cubrimos cómo el msaRAT del ransomware Chaos se esconde en Chrome y Edge con mayor profundidad.

Cómo funciona realmente el ataque

Según Cisco Talos, msaRAT fue descubierto en una máquina Windows comprometida, desplegado como paso previo antes de lanzar el verdadero cifrador del ransomware. Este es un patrón habitual en las operaciones modernas de ransomware: los atacantes primero establecen persistencia y capacidades de reconocimiento, y luego despliegan la carga destructiva una vez que han mapeado la red e identificado datos valiosos.

Lo que distingue a msaRAT es el uso del CDP para controlar una instancia sin cabeza de Chrome o Edge que se ejecuta silenciosamente en segundo plano. Al manipular un proceso de navegador real, el malware puede retransmitir tráfico cifrado de comando y control a través de la infraestructura de retransmisión TURN de Twilio, que normalmente se utiliza para aplicaciones WebRTC legítimas como videollamadas y comunicaciones en tiempo real. Dado que este tráfico transita por las redes de Cloudflare y Twilio y se asemeja a la señalización normal de WebRTC, se camufla entre el ruido de fondo de la actividad cotidiana en internet. Las herramientas tradicionales de monitorización de red que buscan dominios maliciosos conocidos o protocolos inusuales podrían simplemente no marcarlo.

Esto es una forma de «vivir de la infraestructura de confianza», una variación de la conocida táctica de «vivir de la tierra» en la que los atacantes emplean herramientas integradas del sistema en lugar de malware personalizado. Aquí, la infraestructura de confianza no es un binario del sistema, sino el propio navegador y los servicios en la nube con los que se comunica habitualmente.

Por qué esto es importante para empresas y consumidores

Los grupos de ransomware como Chaos no se limitan a cifrar archivos; a menudo primero exfiltran datos confidenciales, lo que significa que registros de clientes, información de empleados y documentos empresariales pueden ser robados antes de que aparezca la nota de rescate. Cuando una técnica como msaRAT permite a los atacantes comunicarse de forma encubierta durante periodos más largos sin ser detectados, amplía la ventana de oportunidad para el robo de datos y el movimiento lateral dentro de la red.

Para los consumidores, el riesgo es indirecto pero real. Si una empresa con la que tienes relación es comprometida por el ransomware Chaos y su canal C2 basado en el navegador pasa desapercibido durante semanas, tus datos personales podrían ser extraídos silenciosamente antes de que alguien se dé cuenta. Esto es parte de una tendencia más amplia en las operaciones de ransomware: los atacantes están invirtiendo cada vez más en técnicas de evasión que explotan la confianza en servicios cotidianos en la nube, en lugar de construir infraestructura obviamente maliciosa que sea fácil de incluir en listas de bloqueo.

Qué significa esto para ti

Si eres administrador de TI o profesional de seguridad, esta novedad es un recordatorio de que los procesos de navegador sin interfaz gráfica que se ejecutan sin una ventana visible merecen un escrutinio. Los procesos inesperados de Chrome o Edge iniciados por scripts, tareas programadas o procesos principales desconocidos merecen ser investigados, especialmente si se comunican con puertos de depuración del CDP o generan tráfico inusual de tipo WebRTC.

Para usuarios cotidianos y propietarios de pequeñas empresas sin un equipo de seguridad dedicado, la lección práctica no gira tanto en torno al malware específico como a la defensa por capas. Mantén los navegadores y sistemas operativos actualizados, restringe los privilegios administrativos y sé cauteloso con las herramientas de punto final en las que confía tu organización para detectar anomalías. Segmentar el tráfico sensible y monitorizar las conexiones salientes, incluso mediante una VPN de confianza o un servicio de seguridad de red, puede añadir una capa de visibilidad que ayude a detectar patrones inusuales incluso cuando el malware intenta camuflarse entre el tráfico legítimo hacia la nube.

Recomendaciones prácticas

  • Monitoriza procesos inesperados de Chrome o Edge sin interfaz gráfica, en particular aquellos que utilicen puertos de depuración remota asociados al CDP.
  • Mantén los navegadores, sistemas operativos y herramientas de detección de puntos finales actualizados para capturar indicadores conocidos vinculados al ransomware Chaos y a msaRAT.
  • Restringe el tráfico saliente cuando sea posible y revisa los registros en busca de conexiones anómalas de WebRTC o de retransmisión TURN que no coincidan con el uso empresarial esperado.
  • Forma a los equipos de TI sobre esta técnica en evolución para que las alertas no se descarten simplemente porque el tráfico parezca originarse en servicios de confianza como Cloudflare o Twilio.

A medida que los grupos de ransomware continúan perfeccionando sus métodos de ocultación, mantenerse informado sobre técnicas como la empleada en esta campaña del ransomware Chaos es una de las mejores defensas disponibles. La concienciación, combinada con medidas básicas de higiene como la aplicación de parches y la monitorización del tráfico, sigue siendo la forma más fiable de reducir la exposición a estas amenazas en evolución.