Minacce · 67 giorni fa
ChaOS sposta il comando fuori dal tracciato che i difensori guardano di solito: il traffico non esce come beacon del malware, ma come attività normale di Chrome o Edge. Se la comunicazione passa dal browser e da relay terzi, il perimetro vede WebRTC e HTTPS legittimi, non un RAT che parla direttamente con la propria infrastruttura.
Cisco Talos attribuisce questo schema a msaRAT, un RAT in Rust usato da Chaos, che controlla una sessione headless di Chrome o Edge tramite Chrome DevTools Protocol e tiene il proprio traffico su localhost. L’uscita verso l’esterno passa poi da browser, WebRTC e relay di terze parti; l’accesso iniziale arriva tramite phishing o vishing, seguito da un MSI loader che installa il payload in memoria.
Per SOC e team endpoint, il punto è che il channel di C2 non coincide più con la presenza di un processo sospetto che apre socket verso un server avversario. Se si monitora solo il traffico di rete, questa classe di C2 resta sotto la soglia degli indicatori tradizionali e si sposta su segnali di comportamento del browser.
4 fonti che coprono questa storia
Chaos Ransomware Uses msaRAT to Route C2 Traffic Through Headless Chrome and Edge
Chaos-linked msaRAT drives headless Chrome or Edge over CDP, relaying encrypted C2 through Twilio TURN while its own process stays on loopback.
Chaos ransomware msaRAT hides its C2 channel inside a legitimate browser process - Help Net Security
Chaos ransomware's new msaRAT hijacks headless Chrome to run its C2, so attacker traffic leaves the host as ordinary WebRTC, researchers say.
Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
The Chaos ransomware group uses new malware "msaRAT" that hijacks browsers.
New msaRAT malware uses Chrome, Edge browsers to route C2 traffic
The Chaos ransomware gang is using a new backdoor dubbed msaRAT that hides command-and-control (C2) communication by routing it through the Chrome or Edge browsers.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-24