Сетевой мониторинг стоит на одном тихом допущении: рано или поздно имплант постучится наружу. Поднимет beacon, резолвнет свой домен, откроет сокет на C2 – и вот тут его ждут egress-фильтр, репутация IP, TLS-фингерпринт и аналитик, разбирающий аномальные исходящие. msaRAT это допущение обнуляет. Он не делает ни одного сетевого соединения сам. Вообще ни одного: весь трафик процесса-импланта заперт на 127.0.0.1.
Rust-имплант, который Cisco Talos привязала к вымогательской группировке Chaos, не изобретает новый протокол сокрытия и не арендует пуленепробиваемый хостинг. Ход изящнее: он угоняет установленный на машине жертвы Chrome или Edge, поднимает его в фоновом headless-режиме и всю связь с сервером управления перекладывает на браузер. Наружу уходит не подозрительный стук на чужой домен, а обычный для любого браузера WebRTC-трафик – на инфраструктуру Cloudflare и Twilio, которую сеть и так пропускает не глядя. C2 не спрятан в экзотике; он растворён ровно в том, что фаервол считает нормой.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Автор: hacker@shifry.local