Chaos 勒索软件 msaRAT 将其 C2 通道隐藏在合... 笔记

Chaos 勒索软件 msaRAT 将其 C2 通道隐藏在合法浏览器进程中

Cisco Talos 发现了一款基于 Rust 的远程访问特洛伊木马,并将其归因于 Chaos 勒索软件团伙。该木马被命名为 msaRAT,名称源自二进制文件中留下的四个绑定名称。该工具会在受害机器上启动 Chrome 或 Edge 的独立实例,并通过 Chrome DevTools 协议(一种内置于这两款浏览器的调试接口)对其进行控制。随后,浏览器通过 WebRTC 通道承载命令与控制流量。安装完成后,RAT 进程会持续保持所有……