Auf den Punkt: Chaos’i lunavara msaRAT-implantaat hoiab kõrvale võrgupõhisest tuvastamisest, suunates C2-liikluse otseühenduste asemel lokaalselt juhitud brauseriprotsesside kaudu.
Lunavararühmitus Chaos suunab oma juhtimis- ja kontrollikommunikatsiooni (command-and-control) läbi ohvri brauseri, et hoida kõrvale võrgupõhisest tuvastamisest. Cisco Talos on dokumenteerinud Rust-põhise implantaadi msaRAT, mille rünnatud Windowsi süsteemidesse paigaldatakse enne tegelikku lunavara käivitamist.
msaRAT-implantaat töötab kindla põhimõtte järgi: protsess ise ei ava ühtki väljuvat ühendust. Selle asemel suhtleb ta üksnes lokaalse loopback-aadressiga 127.0.0.1 ning käivitab Chrome’i või Edge’i varjatud (headless) režiimis, kasutades brauserit C2-kommunikatsiooni kanalina.
Sellise arhitektuuri tõttu suunatakse juhtimis- ja kontrolliühendused läbi legitiimsete brauseriprotsesside. See raskendab võrguseirel C2-liikluse tuvastamist, sest ühendused näivad tavapärase brauseritegevusena. Implantaat toimib seega pahavara kommunikatsiooni lokaalse puhverserverina.
Cisco Talose uuring näitab, et msaRAT paigutatakse süsteemidesse tüüpiliselt enne lunavara käivitamist — ilmselt selleks, et luua enne tegelikku krüpteerimist stabiilne C2-kanal. CISO-de jaoks tähendab see, et pahavara võib olla kompromiteerinud ka süsteeme, millel puuduvad otsesed väljuvad ühendused, kui nende brauseriprotsesse on selleks ära kasutatud.
Allikas: thehackernews.com · Avaldatud 23. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.