🔥 msaRAT маскирует C2-трафик под легитимную работу Chrome и Edge Новый бэкдор группировки Chaos написан на Rust и использует Chrome DevTools Protocol для управления браузером в headless-режиме. Вредонос не делает прямых соединений с C2-сервером — весь трафик идёт через браузерный движок, сливаясь с обычной веб-активностью. Загрузка в систему происходит через MSI-инсталлятор под видом обновления Windows, а полезная нагрузка (lib.dll) выполняется прямо в памяти, не касаясь диска. После запуска msaRAT принудительно активирует Chrome или Edge без видимого окна и включает интерфейс удалённой отладки. Через CDP в браузер внедряется JavaScript, который формирует зашифрованный канал связи. Обход Content Security Policy заложен в сам скрипт — это не эксплойт под браузерную уязвимость, а штатное использование протокола разработчика для скрытых операций. Канал работает через Cloudflare Workers как сигнальный релей, а WebRTC-трафик маршрутизируется исключительно через TURN-серверы Twilio — peer-to-peer соединения отключены намеренно. Двойное шифрование — DTLS на транспортном уровне WebRTC и ChaCha20-Poly1305 с ECDH-ключом на уровне самой малвари — делает перехват содержимого практически невозможным. Реальный IP атакующего никогда не появляется в сетевом трафике жертвы: он скрыт за Twilio, а точка входа прикрыта бесплатным поддоменом workers.dev от Cloudflare. Заблокировать этот поддомен означает сломать сотни легитимных сервисов. Chaos-группировка, по данным bleepingcomputer, с начала 2025 года использовалась иранскими MuddyWater для прикрытия кибершпионажа под финансово мотивированные атаки. Cisco Talos фиксирует векторы проникновения через email-фишинг и вишинг с последующей установкой легитимного софта удалённого управления для закрепления. Главная проблема для SOC: при расследовании такое соединение выглядит как пользователь, запустивший браузер и зашедший на workers.dev. EDR не видит подозрительного процесса — нет дочернего cmd.exe, нет PowerShell, нет обращения к нетипичным IP. Обнаруживать придётся по аномалиям в поведении легитимных процессов, а не по чёрным спискам IoC. Как скоро ваши правила корреляции начнут флажить headless-браузер, запущенный системной учётной записью в три часа ночи? #msaRAT #Chaos #C2 #Rust #MuddyWater