Chaos Ransomware utilise msaRAT pour masquer son C2 via Chrome headless

23 juillet 2026 · Cybersécurité · NET,TWLO,CRWD,S,PANW

Cisco Talos a documenté msaRAT, un implant Rust utilisé par le groupe Chaos Ransomware, qui détourne Chrome ou Edge en mode headless via le Chrome DevTools Protocol pour acheminer ses communications C2. Le trafic de commande passe par un canal WebRTC relayé par le service TURN de Twilio, rendant les connexions indiscernables du trafic légitime Cloudflare/Twilio. L'implant est déployé en post-compromission via un faux MSI de mise à jour Windows téléchargé par curl, avant l'exécution du chiffreur. La détection repose sur l'identification de navigateurs lancés avec --headless=new par des processus non-interactifs, sans patch browser applicable.

Source originale