Chaos 랜섬웨어 msaRAT은 합법적인 브라우저 프로세스 내부에 C2 채널을 숨깁니다.
Cisco Talos는 Chaos 랜섬웨어 그룹에 귀속되는 Rust 기반 원격 액세스 트로이 목마를 식별했으며, 바이너리에 남겨진 네 개의 바인딩 이름에서 이름을 따 msaRAT이라고 명명했습니다. 이 도구는 피해자 컴퓨터에서 Chrome 또는 Edge의 자체 인스턴스를 시작하고 두 브라우저 모두에 내장된 디버깅 인터페이스인 Chrome DevTools Protocol을 통해 이를 제어합니다. 그런 다음 브라우저는 WebRTC 채널을 통해 명령 및 제어 트래픽을 전달합니다. 설치되면 RAT 프로세스는 모든 것을 유지합니다...