Skip to content

Chaos’i lunavara kasutab C2-ühenduseks brauseri kaudu msaRAT-implantaati

Auf den Punkt: Chaos’i lunavara msaRAT-implantaat hoiab kõrvale võrgupõhisest tuvastamisest, suunates C2-liikluse otseühenduste asemel lokaalselt juhitud brauseriprotsesside kaudu.

Lunavararühmitus Chaos suunab oma juhtimis- ja kontrollikommunikatsiooni (command-and-control) läbi ohvri brauseri, et hoida kõrvale võrgupõhisest tuvastamisest. Cisco Talos on dokumenteerinud Rust-põhise implantaadi msaRAT, mille rünnatud Windowsi süsteemidesse paigaldatakse enne tegelikku lunavara käivitamist.

msaRAT-implantaat töötab kindla põhimõtte järgi: protsess ise ei ava ühtki väljuvat ühendust. Selle asemel suhtleb ta üksnes lokaalse loopback-aadressiga 127.0.0.1 ning käivitab Chrome’i või Edge’i varjatud (headless) režiimis, kasutades brauserit C2-kommunikatsiooni kanalina.

Sellise arhitektuuri tõttu suunatakse juhtimis- ja kontrolliühendused läbi legitiimsete brauseriprotsesside. See raskendab võrguseirel C2-liikluse tuvastamist, sest ühendused näivad tavapärase brauseritegevusena. Implantaat toimib seega pahavara kommunikatsiooni lokaalse puhverserverina.

Cisco Talose uuring näitab, et msaRAT paigutatakse süsteemidesse tüüpiliselt enne lunavara käivitamist — ilmselt selleks, et luua enne tegelikku krüpteerimist stabiilne C2-kanal. CISO-de jaoks tähendab see, et pahavara võib olla kompromiteerinud ka süsteeme, millel puuduvad otsesed väljuvad ühendused, kui nende brauseriprotsesse on selleks ära kasutatud.


Allikas: thehackernews.com · Avaldatud 23. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: