Chaos勒索软件借浏览器潜伏:msaRAT通过Chrome DevTools协议隐藏C2通信

Chaos勒索软件利用msaRAT通过Chrome DevTools协议将C2通信隐藏在浏览器进程中,完全避开网络检测。Cisco Talos分析揭示攻击者使用Cloudflare Workers信令和Twilio TURN中继实现双层加密WebRTC通道。本文提供检测指标、攻击链分析和防御缓解建议。

💰 High 勒索软件

Cisco Talos披露Chaos勒索软件团伙使用一种名为msaRAT的新型Rust远程访问木马,该木马通过Chrome DevTools协议将整个C2通信信道路由至受害者浏览器,自身不产生任何网络连接。攻击者利用Cloudflare Workers进行信令中继,并通过Twilio的TURN中继实现WebRTC数据通道的加密通信,从而将恶意流量伪装成正常浏览器流量,完美绕过网络检测。

来源:Security Affairs | 2026-07-23 | 原文链接

🔍 关键发现

  • msaRAT使用Chrome DevTools协议(CDP)将C2通信完全委托给受害者本地的Chrome或Edge浏览器进程,自身仅监听127.0.0.1。
  • 通信采用双层加密:WebRTC原生的DTLS加密 + 基于ChaCha-Poly1305的自定义加密,密钥通过ECDH密钥交换生成。
  • 攻击者通过Cloudflare Workers完成SDP信令交换后即退出,后续所有命令经Twilio的TURN中继传输,真实C2服务器IP完全隐藏。

⚔️ 攻击链分析

初始访问(如钓鱼或漏洞利用)→ 下载并执行伪装成Windows更新的MSI(update_ms.msi)→ MSI自定义动作将msaRAT DLL注入内存 → msaRAT寻找Chrome/Edge浏览器,以headless模式启动并开启远程调试端口 → 通过CDP注入JavaScript,建立与Cloudflare Workers的WebRTC信令连接 → 通过Twilio TURN中继维持持续C2通道,进行侦察并最终部署勒索加密器

🚩 失陷指标 (IOC)

  • is-01-ast[.]ols-img-12[.]workers[.]dev
  • update_ms.msi
  • HeadlessChrome user-agent字符串出现在非预期HTTP请求中

🛡️ 缓解建议

  • ✅ 监控浏览器进程异常启动参数,特别是包含'--remote-debugging-port'或'--headless'的命令行,并关联MSI安装程序父进程。
  • ✅ 在网络边界限制或审计对Cloudflare Workers域名的非典型访问,并考虑WebRTC/STUN/TURN流量的深度检测,允许白名单化可信中继服务。
  • ✅ 加强端点检测:对C:\ProgramData下curl.exe、certutil.exe等工具的异常下载行为进行告警,并禁止非必要的MSI安装程序执行自定义动作。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测msaRAT的感染?

检查浏览器的进程命令行是否包含'--remote-debugging-port'和'--headless'标志,并溯源其父进程是否为MSI安装程序;监控curl/certutil从外部下载MSI文件到ProgramData;在HTTP请求中识别'HeadlessChrome'用户代理。

❓ msaRAT如何绕过网络检测?

恶意代码本身不发起网络连接,所有C2流量均由受害者的Chrome/Edge浏览器发起。浏览器通过CDP被操纵建立WebRTC连接,流量经Cloudflare Workers信令和Twilio TURN中继,显示为正常HTTPS和WebRTC流量,攻击者IP不出现在流量中。

❓ 防守方应如何阻断此类攻击?

(1)端点层面:禁止浏览器以调试模式启动,或通过AppLocker限制非管理员权限启动带特殊标志的浏览器;(2)网络层面:对WebRTC通信实施白名单策略,仅允许经批准的STUN/TURN服务器;对Cloudflare Workers域名进行审核和异常告警。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)