Chaos fidye yazılımı grubu, komuta-kontrol (C2) trafiğini kurbanın kendi tarayıcısı üzerinden yönlendirdi. Cisco Talos, Perşembe günü yayımladığı analizde, şifreleme öncesinde ele geçirilmiş bir Windows makinesinde bulunan Rust tabanlı msaRAT implantını detaylandırdı.
İmplant, kendi başına hiçbir dışa bağlantı açmıyor. Süreci yalnızca 127.0.0.1 ile iletişim kuruyor, başka hiçbir şeyle değil. Chrome veya Edge'i headless modda başlatıyor ve tarayıcıyı, tarayıcının kendi hata ayıklama API'si olan Chrome DevTools Protocol (CDP) üzerinden yönetiyor.
Her C2 mesajı, Twilio'nun TURN servisi aracılığıyla iletilen bir WebRTC veri kanalı üzerinden dışarı çıkıyor. Bu sayede savunmacıların ağda gördüğü şey, Cloudflare ve Twilio'yu arayan bir tarayıcı oluyor. Saldırganın kendi sunucu adresi ise hiçbir şekilde görünmüyor.
Chrome İletişimi Üstleniyor
msaRAT, önce ortam değişkenleri üzerinden Chrome veya Edge arıyor, bulamazsa kayıt defterine bakıyor. Eşleşen bir tarayıcı bulunamazsa CDP yolu atlanıyor.
Bir tarayıcı bulduğunda, onu --headless=new parametresiyle görünür pencere olmadan başlatıyor, --remote-debugging-port ile CDP'yi etkinleştiriyor ve ayrı bir --user-data-dir dizinine yönlendiriyor.
Chrome 136'dan itibaren Google, varsayılan profil için hata ayıklama anahtarını kabul etmiyor. Bu değişiklik, Mart 2025'te bilgi hırsızlarının çerez hırsızlığı için bu yöntemi kullanmaya başlamasının ardından duyurulmuştu. msaRAT kendi profil dizinini kullandığı için bu değişiklik onu etkilemiyor. Talos'un analizinde, implantın kurbanın profiline dokunduğuna dair herhangi bir bulguya rastlanmadı.
Kötü amaçlı yazılım, /json/list/ adresinden hata ayıklanabilir bir hedef istiyor ve dönen WebSocket URL'sine bağlanıyor. Bir sekme oluşturuyor, Page.setBypassCSP ile İçerik Güvenlik Politikasını (CSP) devre dışı bırakıyor, Runtime.addBinding ile beş geri çağırma (callback) kaydediyor ve Runtime.evaluate çağrısıyla ikili dosyanın .rdata bölümünde düz metin olarak saklanan JavaScript kodunu çalıştırıyor.
Dört geri çağırma adı olan msaOpen, msaClose, msaError ve msaMessage, Talos'a kötü amaçlı yazılımın adını verdi. Beşincisi ise dataAck.