En ny vändning inom ransomware-kommando-och-kontroll
Gruppen bakom Chaos ransomware har börjat använda ett malware-verktyg som kallas msaRAT och som använder en ovanlig metod för att hålla sig dolt på infekterade maskiner. Istället för att den skadliga processen pratar direkt med en fjärrserver, som de flesta malware gör, överlåter msaRAT den uppgiften till en legitim webbläsare. Det startar en headless-instans (osynlig, utan grafiskt gränssnitt) av Chrome eller Microsoft Edge, styr den via Chrome DevTools Protocol (CDP) och låter webbläsaren hantera all utgående kommunikation. Själva msaRAT-processen rör aldrig nätverket direkt; den håller sig till loopback, vilket innebär att den bara pratar med webbläsarinstansen som körs på samma maskin.
Detta är viktigt eftersom det vänder upp och ner på den upptäcktslogik som säkerhetsverktyg vanligtvis förlitar sig på. Analytiker och automatiserade försvar flaggar normalt misstänkta processer som kontaktar okända externa IP-adresser. Med msaRAT är processen som gör utåtkommunikationen en äkta, signerad webbläsarbinär, och trafiken den genererar är utformad för att se ut som något helt normalt.
Varför det är viktigt för integriteten att trafiken går via Twilio TURN
Webbläsarinstansen som msaRAT kontrollerar ansluter inte heller till en vanlig kommandoserver. Den vidarebefordrar sin krypterade trafik genom Twilios TURN-infrastruktur, en tjänst som normalt används för att hjälpa WebRTC-anslutningar att passera brandväggar och NAT för exempelvis videosamtal och röstchatt. Eftersom TURN-relätrafik är krypterad och strukturellt identisk med legitima WebRTC-sessioner smälter den in i den nätverksaktivitet som miljardtals webbläsarbaserade samtals- och konferensverktyg genererar varje dag.
Detta är den centrala integritets- och säkerhetsimplikationen av tekniken: den utnyttjar samma protokoll och tjänster som skyddar vardaglig kommunikation för att istället skydda skadlig sådan. Nätverksförsvarare som letar efter avvikande protokoll, ovanliga destinationsdomäner eller okrypterad beacon-trafik kommer inte att hitta några sådana signaler här. Trafikmönstret liknar ett videosamtal, inte en ransomware-operatör som checkar in mot en infekterad slutpunkt.
Detta speglar också en bredare trend bland ransomware- och utpressningsaktörer mot att "leva på webbläsaren", en vidareutveckling av den äldre strategin "living off the land" där angripare använder legitima systemverktyg som redan finns på maskinen istället för att placera uppenbart skadliga binärer. Ransomware-grupper har konsekvent visat en preferens för tekniker som låter dem uppehålla sig längre i nätverk innan de utlöser en krypteringsnyttolast eller, allt oftare, övergår till ren datastöldsbaserad utpressning. Den utpressningsmodellen har blivit så vanlig att grupper regelbundet påstår sig ha offer offentligt, vilket synts i fall som ShinyHunters påståenden mot Exact Sciences, där stulen hälsodata användes som påtryckningsmedel istället för, eller utöver, filkryptering.
Vad detta innebär för dig
För de flesta enskilda användare är msaRAT i sig inget man stöter på direkt – det är ett verktyg riktat mot organisationer som Chaos ransomware-operatörer aktivt attackerar för nätverksintrång och utpressning. Men den underliggande läxan gäller brett: angripare blir allt bättre på att få skadlig trafik att se ut som normal, krypterad webbläsaraktivitet. Det bör justera förväntningarna på vad enbart nätverksövervakning kan fånga upp.
Om din organisation i hög grad förlitar sig på perimetertrafikinspektion för att upptäcka intrång, är den här typen av teknik en påminnelse om att insyn på slutpunktsnivå – det vill säga vad processer faktiskt gör på en maskin snarare än bara vad de skickar över ledningen – blir allt viktigare, inte mindre. En huvudlös webbläsarinstans som tyst startas av en annan process är en upptäckbar händelse vid slutpunkten även när dess nätverkstrafik ser ren ut.
För vanliga användare handlar den praktiska lärdomen mindre om just denna malware och mer om den miljö den signalerar. Ransomware-grupper förfinar ständigt sätt att smälta in, och de intrång som till slut leder till krypterade filer eller läckt persondata börjar ofta med något vardagligt: ett phishing-mejl, en skadlig bilaga eller en sårbar exponerad tjänst. Vaksamhet i det inledande skedet är fortfarande det mest effektiva försvaret för att aldrig stöta på något som msaRAT längre fram.
Sammanfattning
- msaRAT, kopplat till Chaos ransomware, styr headless Chrome eller Edge via Chrome DevTools Protocol istället för att kommunicera direkt med C2-servrar.
- Malware-programmet vidarebefordrar krypterad kommando-och-kontrolltrafik via Twilios TURN-tjänst, vilket får den att likna legitim WebRTC-trafik som videosamtal.
- Tekniken är utformad för att besegra traditionell nätverksbaserad detektion som letar efter ovanliga utgående anslutningar eller okrypterad beacon-aktivitet.
- Organisationer bör kombinera nätverksövervakning med slutpunktsinsyn, eftersom själva webbläsarprocessen och hur den startades förblir en upptäckbar signal även när trafiken ser ofarlig ut.
- Den bredare trenden mot mer smygande C2-kanaler understryker varför snabb patchning, medvetenhet om phishing och stark slutpunktsövervakning förblir grundläggande försvar mot ransomware-intrång innan de når utpressningsstadiet.




