Tags

1 strona

Ransomware Chaos

Ransomware Chaos wykorzystuje msaRAT do kierowania ruchu C2 przez przeglądarkę Chrome i Edge bez interfejsu użytkownika

Ransomware Chaos używa msaRAT do kierowania ruchu C2 przez przeglądarki Chrome/Edge w trybie headless, maskując go jako połączenia z Cloudflare i Twilio.

Grupa ransomware Chaos wykorzystuje nowy implant Rust o nazwie msaRAT, aby kierować ruch Command & Control (C2) poprzez przeglądarkę ofiary, Chrome lub Edge, uruchomioną w trybie headless. Implant tworzy własny profil przeglądarki i używa protokołu Chrome DevTools do komunikacji z serwerami atakującego, maskując ruch jako połączenia z Cloudflare i Twilio, co utrudnia wykrycie przez obrońców. Złośliwe oprogramowanie dostaje się do systemu poprzez pobranie pliku MSI podszywającego się pod aktualizację Windows, który następnie ładuje DLL z msaRAT bezpośrednio do pamięci.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)