Le ransomware Chaos utilise msaRAT pour router son trafic C2 via Chrome et Edge en mode headless
Le groupe de ransomware Chaos a exploité un implant Rust nommé msaRAT pour établir sa communication avec ses serveurs de commande et contrôle (C2). L'outil ne génère aucune connexion sortante directe, mais utilise le navigateur de la victime (Chrome ou Edge) lancé en mode headless pour relayer les données. Cisco Talos a identifié cette méthode sur un système Windows compromis avant le déclenchement du chiffrement. Cette technique permet de masquer l'activité malveillante en exploitant un composant légitime du système.
Cette approche illustre comment des malwares contournent les détections réseau en s'appuyant sur des processus système autorisés. Un test d'intrusion applicatif/web permet de vérifier si des composants tiers (comme des navigateurs) sont détournés à des fins malveillantes, et d'identifier des anomalies dans les flux de données sortants.
