Sari la continut
miercuri, 2 septembrie 2026
TechInfos.ro

Laboratorul stirilor tech

Cyber

Cum ascunde ransomware-ul Chaos comunicația cu atacatorii prin browserul tău

Gruparea Chaos ransomware folosește noul troian msaRAT, care rulează Chrome sau Edge în mod headless pentru a ascunde traficul C2.

TI 23 iulie 2026 4 min read
Pe scurt
  • Gruparea Chaos ransomware folosește noul troian msaRAT, care rulează Chrome sau Edge în mod headless pentru a ascunde traficul C2.
Continua analiza

Gruparea de ransomware Chaos a dezvoltat o nouă metodă de a ascunde comunicația cu serverele de comandă și control (C2): folosește propriul browser al victimei. Conform cercetătorilor Cisco Talos, noul troian denumit msaRAT rulează Chrome sau Edge în mod headless (fără interfață grafică) și direcționează traficul prin intermediul acestora, fără a deschide vreo conexiune directă către exterior.

Cum funcționează msaRAT

msaRAT este un implant scris în Rust, descoperit pe un sistem Windows compromis chiar înainte de a fi lansat criptorul. Particularitatea sa constă în faptul că procesul malware comunică doar cu adresa locală 127.0.0.1 și nu inițiază nicio conexiune de rețea proprie. În schimb, el lansează Chrome sau Edge în mod headless și „conduce” browserul pentru a trimite și primi datele C2. Astfel, traficul malițios se amestecă cu cel legitim al browserului, ocolind multe soluții de securitate care nu inspectează în detaliu activitatea browserelor.

De ce este periculos

Tehnica folosită de msaRAT face ca detectarea să fie mult mai dificilă. Deoarece browserul este deja o aplicație permisă în firewall și pe listele de aplicații sigure, traficul generat de malware nu ridică semne de întrebare. Mai mult, folosirea unui browser headless permite atacatorilor să execute comenzi, să exfiltreze date sau să descarce payload-uri suplimentare fără a atrage atenția. Cisco Talos subliniază că aceasta este o evoluție semnificativă în tactica grupurilor ransomware, care caută mereu metode mai subtile de a evita securitatea perimetrală.

Miza pentru utilizatori și companii

Chaos ransomware este cunoscut pentru atacuri agresive, iar introducerea msaRAT ar putea crește rata de succes a campaniilor. Deși nu există încă informații despre ținte specifice din România, orice organizație care folosește Windows și browsere Chrome/Edge este potențial vulnerabilă. Recomandările includ actualizarea soluțiilor de securitate pentru a monitoriza comportamentul browserelor, blocarea executării browserelor în mod headless de către procese neautorizate și implementarea unor reguli de detectare a traficului suspect chiar și din aplicații sigure.

Ce înseamnă pentru tine

  • Fii atent la activitatea browserului: Dacă observi că Chrome sau Edge rulează fără să ai ferestre deschise, ar putea fi un semn de infectare.
  • Actualizează-ți soluțiile de securitate: Asigură-te că antivirusul sau EDR-ul detectează și comportamente anormale ale browserelor.
  • Restricționează executarea headless: Politicile de grup pot bloca lansarea browserelor în mod headless de către aplicații terțe.

Surse

Ai ajuns la final
Tech Brief

Cele mai importante stiri tech, intr-un format scurt.

Primeste sinteza zilnica AI, cyber si gadgeturi direct in inbox.