1 день назад
msaRAT: троян Chaos маскирует C2 через Chrome CDP и WebRTC
Эксперты Cisco Talos выявили ранее неизвестный троян удалённого доступа msaRAT, приписываемый группе вымогателей Chaos. Вредонос, написанный на Rust, реализует оригинальную технику скрытого управления: он внедряется в легитимные процессы браузеров и организует командный канал через Chrome DevTools Protocol (CDP) и WebRTC. Атака начинается с компрометации целевой системы и установки MSI-пакета, замаскированного под обновление Windows. Этот пакет разворачивает msaRAT и обеспечивает его загрузку, одновременно устанавливая связь с C2-сервером по HTTP на порту 443. Такой подход позволяет обходить правила межсетевых экранов, не осуществляющих глубокую инспекцию протоколов...