C
月内に
勒索ウェアグループのChaosが、Rust製の遠隔操作ツール「msaRAT」を開発しました
📌 一言でいうと
勒索ウェアグループのChaosが、Rust製の遠隔操作ツール「msaRAT」を開発しました。このマルウェアは、Chrome DevTools Protocol (CDP) を利用してブラウザを制御し、C2通信をブラウザプロセスに隠蔽させる「Living off the browser」という手法を採用しています。通信にはCloudflare WorkersやWebRTC DataChannelが利用され、検知を回避して任意のコード実行を可能にします。
🔍該当判定
- 社内で Google Chrome または Microsoft Edge を利用している
- 社内PCで Cloudflare Workers を利用したサービスやアプリを運用している
- 不審なメールの添付ファイルやリンクから、意図しないプログラムを実行した形跡がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
ブラウザの最新バージョンへの更新を維持し、不審なプロセスの挙動や、意図しないブラウザのヘッドレスモード起動を監視してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】msaRATによる「Living off the browser」攻撃について
お疲れさまです。新種のRATであるmsaRATに関する情報共有です。
■ 概要
勒索ウェアグループChaosが開発したmsaRATは、Chrome DevTools Protocol (CDP) を悪用してブラウザを制御し、C2通信をブラウザプロセスに隠蔽させる手法(Living off the browser)を採用しています。Cloudflare WorkersやWebRTC DataChannelを介して通信を行うため、従来のネットワーク監視を回避する可能性があります。
■ 影響範囲
- Google Chrome
- Microsoft Edge
■ 対応手順
1. ブラウザの最新バージョンへのアップデートを強制適用する。
2. EDR等を用いて、ブラウザプロセスによる不審なWebSocket通信や、ヘッドレスモードでのブラウザ起動を監視する。
3. Cloudflare Workers等の信頼されたクラウドサービスへの異常なトラフィックがないか確認する。
■ 参考情報
- Cisco Talos Intelligence
対応優先度: 中
対応期限: 随時
お疲れさまです。新種のRATであるmsaRATに関する情報共有です。
■ 概要
勒索ウェアグループChaosが開発したmsaRATは、Chrome DevTools Protocol (CDP) を悪用してブラウザを制御し、C2通信をブラウザプロセスに隠蔽させる手法(Living off the browser)を採用しています。Cloudflare WorkersやWebRTC DataChannelを介して通信を行うため、従来のネットワーク監視を回避する可能性があります。
■ 影響範囲
- Google Chrome
- Microsoft Edge
■ 対応手順
1. ブラウザの最新バージョンへのアップデートを強制適用する。
2. EDR等を用いて、ブラウザプロセスによる不審なWebSocket通信や、ヘッドレスモードでのブラウザ起動を監視する。
3. Cloudflare Workers等の信頼されたクラウドサービスへの異常なトラフィックがないか確認する。
■ 参考情報
- Cisco Talos Intelligence
対応優先度: 中
対応期限: 随時
Subject: [Intel] msaRAT 'Living off the browser' Attack Technique
Dear team,
We are sharing information regarding a new RAT called msaRAT developed by the Chaos ransomware group.
■ Overview
msaRAT utilizes the Chrome DevTools Protocol (CDP) to control browsers and hide C2 communications within legitimate browser processes, a technique termed 'Living off the browser.' It leverages Cloudflare Workers and WebRTC DataChannel for communication, potentially bypassing traditional network security controls.
■ Scope
- Google Chrome
- Microsoft Edge
■ Recommended Actions
1. Ensure all browsers are updated to the latest versions.
2. Monitor for suspicious WebSocket traffic originating from browser processes or unauthorized headless browser launches via EDR.
3. Audit traffic to Cloudflare Workers for anomalies.
■ Reference
- Cisco Talos Intelligence
Priority: Medium
Deadline: Ongoing
Dear team,
We are sharing information regarding a new RAT called msaRAT developed by the Chaos ransomware group.
■ Overview
msaRAT utilizes the Chrome DevTools Protocol (CDP) to control browsers and hide C2 communications within legitimate browser processes, a technique termed 'Living off the browser.' It leverages Cloudflare Workers and WebRTC DataChannel for communication, potentially bypassing traditional network security controls.
■ Scope
- Google Chrome
- Microsoft Edge
■ Recommended Actions
1. Ensure all browsers are updated to the latest versions.
2. Monitor for suspicious WebSocket traffic originating from browser processes or unauthorized headless browser launches via EDR.
3. Audit traffic to Cloudflare Workers for anomalies.
■ Reference
- Cisco Talos Intelligence
Priority: Medium
Deadline: Ongoing