Chaos Ransomware Group Deploys New msaRAT Malware Utilizing Browser Hijacking
The Chaos ransomware group has launched a new malware called msaRAT that hijacks web browsers to communicate with attackers, helping them hide their identity while gaining control over infected computers.
English Brief
The Chaos ransomware group has launched a new malware called msaRAT that hijacks web browsers to communicate with attackers, helping them hide their identity while gaining control over infected computers.
الموجز العربي
مجموعة برامج الفدية Chaos تطلق برمجية msaRAT الخبيثة الجديدة باستخدام اختطاف المتصفح
أطلقت مجموعة برامج الفدية Chaos برمجية خبيثة جديدة تُدعى msaRAT، تقوم باختطاف متصفحات الويب للتواصل مع المهاجمين، مما يساعدهم على إخفاء هويتهم أثناء السيطرة على أجهزة الكمبيوتر المصابة.
- 1Scan endpoints for suspicious browser extensions or unauthorized child processes.
- 2Update all web browsers to the latest versions to mitigate known hijacking vulnerabilities.
- 3Configure EDR to alert on WebRTC usage by non-essential processes.
English Advisory
// Intelligence Summary
Cisco Talos has identified a new malware variant, msaRAT, linked to the Chaos ransomware threat actor. This malware distinguishes itself by leveraging browser hijacking techniques to establish Command and Control (C2) communication, specifically utilizing WebRTC over TURN protocols to mask the origin of the attacker's traffic.
التقرير العربي
// ملخص المعلومات الاستخباراتية
حددت شركة Cisco Talos سلالة برمجية خبيثة جديدة تسمى msaRAT، مرتبطة بجهة التهديد Chaos المسؤولة عن برامج الفدية. تتميز هذه البرمجية باستغلال تقنيات اختطاف المتصفح لإنشاء قنوات اتصال للتحكم والسيطرة (C2)، مع استخدام بروتوكولات WebRTC عبر خوادم TURN لإخفاء مصدر حركة مرور المهاجم.
// Technical Context
Unlike traditional malware that creates direct network connections to a static IP or domain, msaRAT acts as a proxy through the user's browser. By executing commands through the browser process, the malware effectively uses the browser as a covert C2 channel. The implementation of WebRTC over TURN servers provides a peer-to-peer communication layer that is harder to block with traditional perimeter firewalls, as it mimics standard web traffic.
// السياق التقني
على عكس البرمجيات الخبيثة التقليدية التي تنشئ اتصالات شبكية مباشرة مع عنوان IP ثابت، تعمل msaRAT كوكيل (Proxy) عبر متصفح المستخدم. من خلال تنفيذ الأوامر عبر عملية المتصفح، تستخدم البرمجية المتصفح كقناة تحكم سرية. إن استخدام WebRTC عبر خوادم TURN يوفر طبقة اتصال بين الأجهزة (P2P) يصعب حظرها بواسطة جدران الحماية التقليدية، لأنها تحاكي حركة مرور الويب العادية.
// Exposure Notes
Organizations running common browsers without endpoint protection are at risk. The primary exposure stems from the browser's ability to facilitate arbitrary command execution by the malware, granting attackers persistent remote access once the initial payload is delivered.
// ملاحظات التعرض
تواجه المؤسسات التي تشغل متصفحات شائعة دون حماية كافية للأجهزة الطرفية خطرًا متزايدًا. ينبع الخطر الأساسي من قدرة المتصفح على تسهيل تنفيذ أوامر تعسفية من قبل البرمجية الخبيثة، مما يمنح المهاجمين وصولًا بعيدًا ومستمرًا بمجرد تسليم الحمولة الأولية.
// Defensive Priority
Defenders should prioritize endpoint monitoring for anomalous browser processes. Implement strict Endpoint Detection and Response (EDR) rules to monitor child processes of common web browsers. Restrict browser extensions and enforce strict egress filtering on TURN traffic if possible.
// أولوية الدفاع
يجب على فرق الدفاع إعطاء الأولوية لمراقبة العمليات غير الطبيعية للمتصفح على الأجهزة الطرفية. تنفيذ قواعد صارمة للكشف والاستجابة (EDR) لمراقبة العمليات الفرعية للمتصفحات الشائعة. تقييد إضافات المتصفح وفرض قيود صارمة على حركة مرور TURN عند الضرورة.
Mitigation Checklist
- 1Scan endpoints for suspicious browser extensions or unauthorized child processes.
- 2Update all web browsers to the latest versions to mitigate known hijacking vulnerabilities.
- 3Configure EDR to alert on WebRTC usage by non-essential processes.
- 4Review firewall logs for unusual TURN protocol traffic patterns.
قائمة إجراءات التخفيف
- 1مسح الأجهزة الطرفية بحثًا عن إضافات متصفح مشبوهة أو عمليات فرعية غير مصرح بها.
- 2تحديث جميع متصفحات الويب إلى أحدث الإصدارات للتخفيف من ثغرات الاختطاف المعروفة.
- 3تكوين أنظمة EDR لتنبيه المسؤولين عند استخدام WebRTC بواسطة عمليات غير أساسية.
- 4مراجعة سجلات جدار الحماية بحثًا عن أنماط غير معتادة لحركة مرور بروتوكول TURN.
- Source: Cisco Talos
# Remediation Checklist
# 1. Scan endpoints for suspicious browser extensions or unauthorized child processes.
# 2. Update all web browsers to the latest versions to mitigate known hijacking vulnerabilities.
# 3. Configure EDR to alert on WebRTC usage by non-essential processes.
# 4. Review firewall logs for unusual TURN protocol traffic patterns.