تصویر مرتبط با خبر: Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
خلاصه سریع
اصل خبر در چند خط
گروه باجافزار Chaos از تروجان دسترسی از راه دور جدیدی به نام msaRAT استفاده میکند که به زبان Rust نوشته شده است.
این بدافزار با بهرهگیری از runtime ناهمگام Tokio، قابلیت اجرای کد از راه دور و ایجاد کانال مخفی ارتباطی با سرور C2 را از طریق پروتکل Chrome DevTools (CDP) دارد.
msaRAT هیچ اتصال مستقیم به شبکه برقرار نمیکند و تمام ارتباطات را به مرورگر واگذار میکند.
این بدافزار از طریق یک فایل MSI جعلی به نام update_ms.msi توزیع میشود که پس از اجرا، payload اصلی را در حافظه بارگذاری میکند.
گروه Chaos از فوریه 2025 فعالیت خود را آغاز کرده و از تاکتیکهای اخاذی دوگانه برای هدف قرار دادن سازمانهای بزرگ استفاده میکند.
متن خبر
شرح خبر
گروه باجافزار Chaos، که به عنوان یک سرویس باجافزاری (RaaS) فعالیت میکند، از یک تروجان دسترسی از راه دور جدید به نام "msaRAT" استفاده میکند.
این بدافزار که به زبان Rust نوشته شده و از runtime ناهمگام Tokio بهره میبرد، قابلیت اجرای کد از راه دور و ایجاد تونل مخفی برای ارتباط با سرور فرماندهی و کنترل (C2) را دارد.
ویژگی منحصر به فرد msaRAT این است که هرگز به صورت مستقیم به شبکه متصل نمیشود، بلکه ارتباط C2 را به طور انحصاری از طریق پروتکل Chrome DevTools (CDP) و با استفاده از مرورگر قربانی برقرار میکند.
این بدافزار از طریق یک فایل MSI جعلی به نام "update_ms.msi" توزیع میشود که پس از دانلود و اجرا، payload اصلی را در حافظه بارگذاری میکند.
گروه Chaos که از فوریه 2025 فعالیت خود را آغاز کرده، سازمانهای بزرگ را هدف قرار میدهد و از تاکتیکهای اخاذی دوگانه استفاده میکند.
گروه باجافزار Chaos از تروجان دسترسی از راه دور جدیدی به نام msaRAT استفاده میکند که به زبان Rust نوشته شده است.
این بدافزار با بهرهگیری از runtime ناهمگام Tokio، قابلیت اجرای کد از راه دور و ایجاد کانال مخفی ارتباطی با سرور C2 را از طریق پروتکل Chrome DevTools (CDP) دارد.
msaRAT هیچ اتصال مستقیم به شبکه برقرار نمیکند و تمام ارتباطات را به مرورگر واگذار میکند.
این بدافزار از طریق یک فایل MSI جعلی به نام update_ms.msi توزیع میشود که پس از اجرا، payload اصلی را در حافظه بارگذاری میکند.
گروه Chaos از فوریه 2025 فعالیت خود را آغاز کرده و از تاکتیکهای اخاذی دوگانه برای هدف قرار دادن سازمانهای بزرگ استفاده میکند.
این کشف اهمیت زیادی دارد زیرا msaRAT از تکنیکهای پیشرفتهای برای مخفیسازی ارتباطات C2 استفاده میکند که تشخیص آن را برای ابزارهای امنیتی سنتی دشوار میسازد.
استفاده از پروتکل CDP و WebRTC برای برقراری ارتباط، نشاندهنده تکامل تاکتیکهای مهاجم برای دور زدن مکانیزمهای دفاعی است.
علاوه بر این، استفاده از زبان Rust و runtime Tokio نشان میدهد که گروه Chaos در حال ارتقای تواناییهای فنی خود است، که میتواند تهدیدی جدی برای سازمانها باشد.
این بدافزار میتواند باعث سرقت دادهها، اخاذی مالی و اختلال در عملیات تجاری شود.
سازمانها ممکن است با از دست دادن اطلاعات حساس، آسیب به شهرت و هزینههای مالی سنگین مواجه شوند.
سازمانها و شرکتهای ایرانی که از مرورگرهای Chrome یا Edge استفاده میکنند، ممکن است در معرض این تهدید قرار بگیرند.
حملههای باجافزاری میتواند زیرساختهای حیاتی و اطلاعات حساس را هدف قرار دهد.
این بدافزار میتواند باعث نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند.
گروه Chaos یک گروه بینالمللی باجافزاری است که ممکن است از کشورهایی با زیرساختهای سایبری پیشرفته حمایت شود.
حملههای آنها میتواند تأثیرات ژئوپلیتیکی داشته باشد.
تحقیقات امنیتی توسط Cisco Talos گروه Chaos از تروجان msaRAT برای ایجاد کانال مخفی C2 از طریق مرورگر استفاده میکند.
این بدافزار چگونه کار میکند و چه تهدیداتی دارد؟
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کشف اهمیت زیادی دارد زیرا msaRAT از تکنیکهای پیشرفتهای برای مخفیسازی ارتباطات C2 استفاده میکند که تشخیص آن را برای ابزارهای امنیتی سنتی دشوار میسازد.
استفاده از پروتکل CDP و WebRTC برای برقراری ارتباط، نشاندهنده تکامل تاکتیکهای مهاجم برای دور زدن مکانیزمهای دفاعی است.
علاوه بر این، استفاده از زبان Rust و runtime Tokio نشان میدهد که گروه Chaos در حال ارتقای تواناییهای فنی خود است، که میتواند تهدیدی جدی برای سازمانها باشد.
اثر کسبوکاری
این بدافزار میتواند باعث سرقت دادهها، اخاذی مالی و اختلال در عملیات تجاری شود.
سازمانها ممکن است با از دست دادن اطلاعات حساس، آسیب به شهرت و هزینههای مالی سنگین مواجه شوند.
اثر احتمالی برای ایران
سازمانها و شرکتهای ایرانی که از مرورگرهای Chrome یا Edge استفاده میکنند، ممکن است در معرض این تهدید قرار بگیرند.
حملههای باجافزاری میتواند زیرساختهای حیاتی و اطلاعات حساس را هدف قرار دهد.
ارتباط با LegalTech
این بدافزار میتواند باعث نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند.