Ransomwarová skupina Chaos využívá nový backdoor s názvem msaRAT, který maskuje C2 komunikaci (command-and-control) tím, že ji směruje přes prohlížeče Chrome nebo Edge.
Malware je napsaný v jazyce Rust a využívá protokol Chrome DevTools Protocol (CDP) k ovládání headless relací prohlížeče a k navázání spojení se serverem útočníků. Jelikož veškerý provoz prochází přímo přes prohlížeč, malware nenavazuje přímé spojení s C2 infrastrukturou, což výrazně snižuje riziko jeho odhalení.

Původ a průběh útoku
Ransomwarová skupina Chaos se objevila počátkem roku 2025 a nemá žádnou spojitost se stejnojmennou rodinou ransomwaru, jež existuje už od roku 2021.
Bezpečnostní výzkumníci ze společnosti Rapid7 zjistili, že íránští státem podporovaní hackeři ze skupiny MuddyWater platformu Chaos využívali k maskování svých kyberšpionážních operací za běžné, finančně motivované útoky.
Novější útoky skupiny Chaos, které zaznamenal tým Cisco Talos, začínaly e-mailovým nebo hlasovým phishingem a pokračovaly instalací softwaru pro vzdálenou správu, čímž si útočníci v systému zajistili trvalý přístup (persistence). Jakmile útočníci pronikli do sítě, stáhli MSI instalátor maskovaný za aktualizaci Windows, který načetl samotný malware msaRAT (ve formě knihovny lib.dll) přímo do operační paměti.
Ovládnutí prohlížeče
Po spuštění msaRAT vyhledá v systému Chrome nebo Microsoft Edge a spustí jej v tzv. headless režimu (tj. na pozadí bez viditelného okna).
Následně povolí rozhraní pro vzdálené ladění a připojí se k němu přes rozhraní CDP. Poté otevře novou kartu a pomocí příkazů CDP do ní vstříkne JavaScriptový kód (JavaScript injection). Tento skript se stará o vytvoření komunikačního kanálu, obchází bezpečnostní pravidla CSP (Content Security Policy) prohlížeče a registruje několik vazeb v CDP, které komunikaci umožňují.
Jakmile je počáteční nastavení hotové, prohlížeč kontaktuje koncový bod v síti Cloudflare Workers (is-01-ast[.]ols-img-12[.]workers[.]dev), odkud získá parametry pro připojení přes WebRTC a naváže šifrovaný kanál.
Bezpečnostní tým Talos vysvětluje, že malware využívá dvě vrstvy šifrování:
-
WebRTC DTLS – automaticky zajišťované samotným prohlížečem,
-
ChaCha20-Poly1305 + ECDH – vlastní šifrování implementované přímo v msaRAT.
Maskování provozu a infrastruktura
Komunikace probíhá přes servery služby Twilio TURN (Traversal Using Relays around NAT) se specifickou konfigurací, která zabraňuje přímému peer-to-peer (P2P) propojení.
„Záměrným vynecháním kandidátů ICE, kteří bývají ve standardní WebRTC komunikaci běžně přítomni, se zabraňuje navázání P2P spojení. Výsledkem je architektura, ve které se veškerý provoz vždy směruje přes TURN servery,“ vysvětluje bezpečnostní tým společnosti Cisco.
„Díky směrování provozu přes legitimní službu Twilio se skutečná IP adresa serveru útočníků v síťovém provozu nikde neobjeví. Tato dvouvrstvá architektura kombinující Twilio s Cloudflare Workers tak výrazně ztěžuje vysledování infrastruktury útočníků.“
Výzkumníci dále popsali fungování výměny dat, při níž se zprávy dělí do bloků zvaných „rámce“ (frames). Ty slouží k výměně šifrovacích klíčů, otevírání a zavírání kanálů, resetování relací i k samotnému spouštění příkazů v systému Windows.
Využitím Cloudflare Workers jako signalizačního relé útočníci zajišťují, že jejich řídicí server zůstane skrytý. Cílová IP adresa totiž spadá do infrastruktury Cloudflare, díky čemuž snadno projde přes firewally i pravidla pro povolený provoz (allowlisty).
Plošné blokování výchozí domény *.workers.dev, kterou Cloudflare vývojářům bezplatně poskytuje, navíc nepřichází v úvahu – narušilo by totiž fungování řady legitimních aplikací a služeb.
Bezpečnostní výzkumníci zdůrazňují, že tato architektura umožňuje řídit C2 servery bez přímého síťového kontaktu a kompletně maskuje škodlivou komunikaci v běžném webovém provozu. Zpráva společnosti Cisco Talos obsahuje také kompletní seznam indikátorů kompromitace (IoC) spojených s útoky malwaru msaRAT.
Sledujte náš magazín Wintips.cz