Grupo de ransomware Chaos utiliza backdoor msaRAT para ataques

O grupo de ransomware Chaos está utilizando uma nova backdoor chamada msaRAT, que oculta a comunicação de comando e controle (C2) ao direcioná-la através dos navegadores Chrome ou Edge. O malware, escrito em Rust, utiliza o Protocolo de Ferramentas de Desenvolvimento do Chrome (CDP) para controlar uma sessão de navegador sem interface gráfica e estabelecer uma conexão com o servidor do atacante. Essa abordagem reduz significativamente o risco de detecção, pois não há conexão direta com a infraestrutura C2. O grupo Chaos, que surgiu em 2025, foi associado a hackers apoiados pelo estado iraniano, que disfarçaram operações de ciberespionagem como ataques motivados financeiramente. Os ataques recentes começaram por meio de phishing e instalaram software de gerenciamento remoto para garantir a persistência. O msaRAT, uma vez ativado, busca o Chrome ou Edge, ativa a interface de depuração remota e injeta JavaScript para construir um canal de comunicação. A comunicação é criptografada e roteada através de servidores da Twilio, dificultando a rastreabilidade do endereço IP do atacante. A Cisco Talos documentou o funcionamento do sistema de troca de dados e forneceu uma lista de indicadores de comprometimento (IoCs) associados a esses ataques.

Fonte: https://www.bleepingcomputer.com/news/security/new-msarat-malware-uses-chrome-edge-browsers-to-route-c2-traffic/

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
23/07/2026 • Risco: ALTO
RANSOMWARE

Grupo de ransomware Chaos utiliza backdoor msaRAT para ataques

RESUMO EXECUTIVO
O uso do msaRAT pelo grupo Chaos representa uma ameaça significativa para organizações que utilizam navegadores populares. A capacidade do malware de se ocultar em tráfego legítimo e a associação com grupos de hackers apoiados pelo estado aumentam a urgência para que os CISOs implementem medidas de segurança robustas e monitorem ativamente suas redes.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais perdas financeiras significativas devido a interrupções e custos de recuperação.
Operacional
Dificuldade em rastrear a infraestrutura do atacante e potencial comprometimento de dados.
Setores vulneráveis
['Setores financeiros', 'tecnologia da informação', 'saúde']

📊 INDICADORES CHAVE

54% dos ataques bem-sucedidos são registrados, mas apenas 14% geram alertas. Indicador
O grupo Chaos foi associado a hackers iranianos em operações de ciberespionagem. Contexto BR
O uso de servidores da Twilio para ocultar a comunicação do atacante. Urgência

⚡ AÇÕES IMEDIATAS

1 Auditar logs de acesso e atividades de rede para identificar comportamentos suspeitos.
2 Implementar regras de firewall para bloquear comunicações não autorizadas e monitorar tráfego de rede.
3 Monitorar continuamente a atividade de rede e a integridade dos sistemas para detectar possíveis infecções.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a complexidade dos ataques e a capacidade de ocultação do malware, que pode comprometer a segurança de dados sensíveis.

⚖️ COMPLIANCE

Implicações diretas na conformidade com a LGPD, especialmente em relação à proteção de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).