Caos Ransomware utiliza msaRAT para enrutear tráfico C2 a través de Chrome y Edge sin cabeza
Resumen
El grupo de ransomware Chaos utiliza el implantado msaRAT para enrutear el tráfico de comando y control a través del navegador del propio víctima, utilizando Chrome o Edge en modo sin cabeza. Esto permite que el implantado se comunique con el servidor de comando y control sin establecer una conexión saliente directa. El descubrimiento fue realizado por Cisco Talos en una máquina Windows comprometida
The Chaos ransomware group ran its command-and-control through the victim's own browser. Cisco Talos on Thursday detailed msaRAT, the Rust implant behind it, found on a compromised Windows machine ahead of the encryptor. The implant never opens an outbound connection of its own. Its process talks to 127.0.0.1 and nothing else. It starts Chrome or Edge in headless mode and drives the browser