🔍 Contexte

Cisco Talos a publié le 23 juillet 2026 une analyse technique d’un nouveau RAT (Remote Access Trojan) nommé msaRAT, attribué au groupe Chaos (connu pour ses activités ransomware). Le nom du malware est dérivé des noms de liaisons internes trouvés dans le binaire : msaOpen, msaClose, msaError et msaMessage.

🦠 Caractéristiques techniques

  • Langage : Rust, implémenté avec le runtime asynchrone Tokio
  • Capacités principales :
    • Exécution de code à distance via le navigateur
    • Tunneling covert pour les communications C2

🌐 Mécanisme C2 innovant

msaRAT se distingue par une architecture C2 entièrement déléguée au navigateur :

  1. Le binaire ne touche jamais directement le réseau
  2. Il manipule le navigateur Chrome via le Chrome DevTools Protocol (CDP), une API de débogage native
  3. Il effectue un échange de signalisation SDP Offer/Answer avec un endpoint Cloudflare Workers embarqué dans le binaire — mais c’est le navigateur qui effectue ces connexions HTTP, pas le malware lui-même
  4. Un WebRTC DataChannel est établi entre le navigateur et le serveur C2
  5. Le relais NAT est assuré par Twilio TURN (Traversal Using Relays around NAT)

📌 Type d’article

Il s’agit d’une publication de recherche technique de Cisco Talos visant à documenter un nouveau malware et ses techniques d’évasion réseau innovantes pour la communauté CTI.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Chaos (cybercriminal) —

TTP

  • T1071 — Application Layer Protocol (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1219 — Remote Access Software (Command and Control)
  • T1572 — Protocol Tunneling (Command and Control)

Malware / Outils

  • msaRAT (rat)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ✅ blog.talosintelligence.com — source reconnue (liste interne) (20pts)
  • ✅ 1024 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Chaos (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/

🖴 Archive : https://web.archive.org/web/20260727071235/https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/