Grupo de ransomware usa navegador da vítima para controle

O grupo de ransomware Chaos implementou uma nova técnica de ataque utilizando um implante chamado msaRAT, escrito em Rust, que opera através do navegador da própria vítima, como Chrome ou Edge. O malware não estabelece conexões de saída diretas, mas se comunica localmente com o endereço 127.0.0.1, utilizando o protocolo de depuração do navegador para enviar comandos. Essa abordagem permite que as mensagens de comando e controle (C2) pareçam originar-se de um tráfego legítimo, dificultando a detecção por parte de ferramentas de segurança. O msaRAT é instalado através de um comando curl que baixa um arquivo MSI disfarçado de atualização do Windows, que carrega um DLL malicioso diretamente na memória. A análise da Cisco Talos destaca que o malware não depende de vulnerabilidades conhecidas dos navegadores, mas sim do comportamento do processo, o que torna a detecção mais desafiadora. A técnica de comunicação via WebRTC, utilizando serviços legítimos como Twilio, também contribui para a furtividade do ataque. A detecção do msaRAT é limitada, com poucos indicadores disponíveis, o que exige atenção redobrada dos profissionais de segurança. Este incidente ressalta a importância de monitorar atividades suspeitas em navegadores e a necessidade de uma abordagem proativa na segurança de redes.

Fonte: https://thehackernews.com/2026/07/chaos-ransomware-uses-msarat-to-route.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
23/07/2026 • Risco: ALTO
RANSOMWARE

Grupo de ransomware usa navegador da vítima para controle

RESUMO EXECUTIVO
O uso de técnicas de controle remoto disfarçadas em navegadores legítimos representa um novo desafio para a segurança cibernética. A detecção e mitigação eficazes exigem uma vigilância constante e a implementação de medidas de segurança robustas.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais custos elevados devido a interrupções operacionais e recuperação de dados.
Operacional
O malware permite controle remoto da máquina da vítima, potencialmente levando a sequestro de dados.
Setores vulneráveis
['Setores financeiros, de saúde e tecnologia que utilizam navegadores amplamente']

📊 INDICADORES CHAVE

O malware utiliza o protocolo de depuração do Chrome para comunicação. Indicador
O tráfego é criptografado duas vezes, utilizando DTLS e um esquema baseado em ChaCha-Poly1305. Contexto BR
O malware foi identificado como parte de um grupo de ransomware que utiliza técnicas de evasão avançadas. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar processos em execução que utilizam --headless e --remote-debugging-port.
2 Implementar regras de firewall que inspecionem o tráfego em portas comuns, como a 443.
3 Monitorar continuamente o tráfego WebRTC e atividades suspeitas em navegadores.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a crescente sofisticação dos ataques de ransomware que utilizam técnicas de evasão, como a comunicação disfarçada através de navegadores.

⚖️ COMPLIANCE

Implicações legais e de compliance com a LGPD em caso de vazamento de dados.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).