باج‌افزار Chaos از تروجان دسترسی از راه دور msaRAT مبتنی بر Rust برای ایجاد کانال مخفی C2 از طریق مرورگر استفاده می‌کند

Cisco Talos BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۵/۱۴ ساعت ۰۰:۴۵

تصویر مرتبط با خبر: Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
تصویر مرتبط با خبر: Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
خلاصه سریع

اصل خبر در چند خط

گروه باج‌افزار Chaos از تروجان دسترسی از راه دور جدیدی به نام msaRAT استفاده می‌کند که به زبان Rust نوشته شده است. این بدافزار با بهره‌گیری از runtime ناهمگام Tokio، قابلیت اجرای کد از راه دور و ایجاد کانال مخفی ارتباطی با سرور C2 را از طریق پروتکل Chrome DevTools (CDP) دارد. msaRAT هیچ اتصال مستقیم به شبکه برقرار نمی‌کند و تمام ارتباطات را به مرورگر واگذار می‌کند. این بدافزار از طریق یک فایل MSI جعلی به نام update_ms.msi توزیع می‌شود که پس از اجرا، payload اصلی را در حافظه بارگذاری می‌کند. گروه Chaos از فوریه 2025 فعالیت خود را آغاز کرده و از تاکتیک‌های اخاذی دوگانه برای هدف قرار دادن سازمان‌های بزرگ استفاده می‌کند.

متن خبر

شرح خبر

گروه باج‌افزار Chaos، که به عنوان یک سرویس باج‌افزاری (RaaS) فعالیت می‌کند، از یک تروجان دسترسی از راه دور جدید به نام "msaRAT" استفاده می‌کند. این بدافزار که به زبان Rust نوشته شده و از runtime ناهمگام Tokio بهره می‌برد، قابلیت اجرای کد از راه دور و ایجاد تونل مخفی برای ارتباط با سرور فرماندهی و کنترل (C2) را دارد. ویژگی منحصر به فرد msaRAT این است که هرگز به صورت مستقیم به شبکه متصل نمی‌شود، بلکه ارتباط C2 را به طور انحصاری از طریق پروتکل Chrome DevTools (CDP) و با استفاده از مرورگر قربانی برقرار می‌کند. این بدافزار از طریق یک فایل MSI جعلی به نام "update_ms.msi" توزیع می‌شود که پس از دانلود و اجرا، payload اصلی را در حافظه بارگذاری می‌کند. گروه Chaos که از فوریه 2025 فعالیت خود را آغاز کرده، سازمان‌های بزرگ را هدف قرار می‌دهد و از تاکتیک‌های اخاذی دوگانه استفاده می‌کند. گروه باج‌افزار Chaos از تروجان دسترسی از راه دور جدیدی به نام msaRAT استفاده می‌کند که به زبان Rust نوشته شده است. این بدافزار با بهره‌گیری از runtime ناهمگام Tokio، قابلیت اجرای کد از راه دور و ایجاد کانال مخفی ارتباطی با سرور C2 را از طریق پروتکل Chrome DevTools (CDP) دارد. msaRAT هیچ اتصال مستقیم به شبکه برقرار نمی‌کند و تمام ارتباطات را به مرورگر واگذار می‌کند. این بدافزار از طریق یک فایل MSI جعلی به نام update_ms.msi توزیع می‌شود که پس از اجرا، payload اصلی را در حافظه بارگذاری می‌کند. گروه Chaos از فوریه 2025 فعالیت خود را آغاز کرده و از تاکتیک‌های اخاذی دوگانه برای هدف قرار دادن سازمان‌های بزرگ استفاده می‌کند. این کشف اهمیت زیادی دارد زیرا msaRAT از تکنیک‌های پیشرفته‌ای برای مخفی‌سازی ارتباطات C2 استفاده می‌کند که تشخیص آن را برای ابزارهای امنیتی سنتی دشوار می‌سازد. استفاده از پروتکل CDP و WebRTC برای برقراری ارتباط، نشان‌دهنده تکامل تاکتیک‌های مهاجم برای دور زدن مکانیزم‌های دفاعی است. علاوه بر این، استفاده از زبان Rust و runtime Tokio نشان می‌دهد که گروه Chaos در حال ارتقای توانایی‌های فنی خود است، که می‌تواند تهدیدی جدی برای سازمان‌ها باشد. این بدافزار می‌تواند باعث سرقت داده‌ها، اخاذی مالی و اختلال در عملیات تجاری شود. سازمان‌ها ممکن است با از دست دادن اطلاعات حساس، آسیب به شهرت و هزینه‌های مالی سنگین مواجه شوند. سازمان‌ها و شرکت‌های ایرانی که از مرورگرهای Chrome یا Edge استفاده می‌کنند، ممکن است در معرض این تهدید قرار بگیرند. حمله‌های باج‌افزاری می‌تواند زیرساخت‌های حیاتی و اطلاعات حساس را هدف قرار دهد. این بدافزار می‌تواند باعث نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند. گروه Chaos یک گروه بین‌المللی باج‌افزاری است که ممکن است از کشورهایی با زیرساخت‌های سایبری پیشرفته حمایت شود. حمله‌های آن‌ها می‌تواند تأثیرات ژئوپلیتیکی داشته باشد. تحقیقات امنیتی توسط Cisco Talos گروه Chaos از تروجان msaRAT برای ایجاد کانال مخفی C2 از طریق مرورگر استفاده می‌کند. این بدافزار چگونه کار می‌کند و چه تهدیداتی دارد؟

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کشف اهمیت زیادی دارد زیرا msaRAT از تکنیک‌های پیشرفته‌ای برای مخفی‌سازی ارتباطات C2 استفاده می‌کند که تشخیص آن را برای ابزارهای امنیتی سنتی دشوار می‌سازد. استفاده از پروتکل CDP و WebRTC برای برقراری ارتباط، نشان‌دهنده تکامل تاکتیک‌های مهاجم برای دور زدن مکانیزم‌های دفاعی است. علاوه بر این، استفاده از زبان Rust و runtime Tokio نشان می‌دهد که گروه Chaos در حال ارتقای توانایی‌های فنی خود است، که می‌تواند تهدیدی جدی برای سازمان‌ها باشد.

اثر کسب‌وکاری

این بدافزار می‌تواند باعث سرقت داده‌ها، اخاذی مالی و اختلال در عملیات تجاری شود. سازمان‌ها ممکن است با از دست دادن اطلاعات حساس، آسیب به شهرت و هزینه‌های مالی سنگین مواجه شوند.

اثر احتمالی برای ایران

سازمان‌ها و شرکت‌های ایرانی که از مرورگرهای Chrome یا Edge استفاده می‌کنند، ممکن است در معرض این تهدید قرار بگیرند. حمله‌های باج‌افزاری می‌تواند زیرساخت‌های حیاتی و اطلاعات حساس را هدف قرار دهد.

ارتباط با LegalTech

این بدافزار می‌تواند باعث نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط Cisco Talos

برچسب‌ها