Grupo de ransomware usa navegador da vítima para controle
O grupo de ransomware Chaos implementou uma nova técnica de ataque utilizando um implante chamado msaRAT, escrito em Rust, que opera através do navegador da própria vítima, como Chrome ou Edge. O malware não estabelece conexões de saída diretas, mas se comunica localmente com o endereço 127.0.0.1, utilizando o protocolo de depuração do navegador para enviar comandos. Essa abordagem permite que as mensagens de comando e controle (C2) pareçam originar-se de um tráfego legítimo, dificultando a detecção por parte de ferramentas de segurança. O msaRAT é instalado através de um comando curl que baixa um arquivo MSI disfarçado de atualização do Windows, que carrega um DLL malicioso diretamente na memória. A análise da Cisco Talos destaca que o malware não depende de vulnerabilidades conhecidas dos navegadores, mas sim do comportamento do processo, o que torna a detecção mais desafiadora. A técnica de comunicação via WebRTC, utilizando serviços legítimos como Twilio, também contribui para a furtividade do ataque. A detecção do msaRAT é limitada, com poucos indicadores disponíveis, o que exige atenção redobrada dos profissionais de segurança. Este incidente ressalta a importância de monitorar atividades suspeitas em navegadores e a necessidade de uma abordagem proativa na segurança de redes.
Fonte: https://thehackernews.com/2026/07/chaos-ransomware-uses-msarat-to-route.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
