Chaos勒索软件借道无头浏览器:msaRAT通过Chrome/Edge的WebRTC通道隐蔽C2通信
Chaos勒索软件团伙使用msaRAT植入程序,通过受害者浏览器无头模式(Chrome/Edge)的Chrome DevTools Protocol注入JavaScript,利用WebRTC数据通道经Twilio TURN中继进行C2通信,完全隐藏攻击者服务器。本文深度分析该技术的攻击链、检测指标及防御建议,适合安全运维与威胁情报人员阅读。
💰 High 勒索软件
Chaos勒索软件团伙利用名为msaRAT的Rust植入程序,通过受害者的Chrome或Edge浏览器无头模式,经Chrome DevTools Protocol注入JavaScript,建立基于WebRTC数据通道的C2通道,所有流量经由Twilio TURN中继转发,从而隐藏攻击者真实服务器地址。该技术利用了云服务商的基础设施,使防御者看到的流量看似正常的浏览器行为。
来源:The Hacker News | 2026-07-23 | 原文链接
🔍 关键发现
- msaRAT通过启动Chrome/Edge无头浏览器(--headless=new),利用Chrome DevTools Protocol(CDP)注入恶意JavaScript,建立WebRTC数据通道作为C2通信管道。
- C2流量经过Twilio TURN中继(global.turn.twilio.com)和Cloudflare Workers进行信令交换,攻击者服务器地址从未直接暴露在网络流量中。
- msaRAT使用双层加密:浏览器层的DTLS传输层安全 + 内部的ChaCha-Poly1305加密,密钥通过ECDH交换(以0xFE握手帧开始)协商。
⚔️ 攻击链分析
1. 初始访问:通过垃圾邮件、钓鱼电话、Quick Assist或RMM工具获取执行权限,然后使用curl下载伪装成Windows更新的MSI文件(http://172.86.126[.]18:443/update_ms.msi)。 2. 植入加载:MSI安装包内嵌自定义行动,执行后从内存加载DLL(msaRAT),该DLL导出RUN函数。 3. 建立C2通道:msaRAT检测Chrome或Edge是否存在,若存在则启动无头浏览器并启用CDP调试端口,通过CDP注入JavaScript(包含msaOpen、msaClose等回调函数),从Cloudflare Worker获取STUN/TURN配置,建立WebRTC数据通道,通过Twilio TURN中继与C2服务器通信。 4. 命令执行:C2服务器通过数据通道发送加密命令,msaRAT接收后调用cmd.exe执行。
🚩 失陷指标 (IOC)
http://172.86.126[.]18:443/update_ms.msiis-01-ast[.]ols-img-12[.]workers[.]dev(Cloudflare Worker域名)
🛡️ 缓解建议
- ✅ 监控由非交互进程(如安装程序、服务)启动的Chrome/Edge,重点关注带--headless=new和--remote-debugging-port参数的进程生成事件,并关联其与回环地址(127.0.0.1)调试端口的连接。
- ✅ 在终端检测与响应(EDR)或日志分析中,关注Chrome DevTools Protocol事件,特别是Runtime.addBinding和Runtime.evaluate调用,可作为检测恶意CDP使用的关键信号。
- ✅ 对网络流量中出现的workers.dev域名和Twilio TURN流量进行告警,但需注意白名单误报,应结合进程行为上下文(如父进程是否为非浏览器相关)进行研判。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ msaRAT如何绕过Chrome 136对默认配置文件调试的限制?
msaRAT使用--user-data-dir指定独立的用户数据目录,而不是使用默认的Chrome配置文件,因此Chrome 136不再允许对默认配置使用--remote-debugging-port的限制不影响该技术。
❓ 防御者如何检测此类无头浏览器C2通信?
关键检测点包括:非交互进程(如curl、安装程序)启动带--headless=new的浏览器、浏览器进程与127.0.0.1调试端口的出站连接、以及浏览器进程发往global.turn.twilio.com的WebRTC流量。
❓ 这种攻击技术有什么新颖之处?
虽然利用WebRTC和TURN中继进行C2并非全新,但msaRAT将无头浏览器、CDP、Cloudflare Workers和Twilio TURN组合成一个完整的Rust植入程序,使C2流量完全伪装成合法浏览器通信,且攻击者地址完全隐蔽。