Chaos esconde el C2 dentro de un navegador headless: msaRAT

AI Overview

El 23 de julio de 2026 Cisco Talos dio a conocer msaRAT, un nuevo troyano de acceso remoto escrito en Rust y usado por el grupo de ransomware Chaos. En lugar de conectarse directamente a su servidor de mando y control, msaRAT secuestra un navegador Chrome o Edge en modo headless y enruta el tráfico a través de un canal WebRTC con relé en Twilio, así el malware se esconde dentro de la actividad normal del navegador. Esto es lo que los defensores deben saber y hacer.

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.

El lugar más eficaz para esconder el tráfico de mando de un ransomware podría ser el navegador que ya está instalado en cada máquina.

El 23 de julio de 2026 Cisco Talos dio a conocer un nuevo troyano de acceso remoto escrito en Rust, llamado msaRAT y atribuido al grupo de ransomware Chaos. El nombre procede de los bindings de funciones en el código: msaOpen, msaClose, msaError y msaMessage. Lo que hace inusual a msaRAT es cómo se comunica con sus operadores. El implante nunca abre una conexión de red propia. Localiza Chrome o Edge en la máquina de la víctima, lanza el navegador en modo headless con la depuración remota activada y lo controla mediante el Chrome DevTools Protocol. El navegador transporta luego el tráfico de mando y control por un canal WebRTC, usando un dominio Cloudflare Workers para la señalización y un relé Twilio para el enlace, así el tráfico malicioso queda enterrado en la actividad web normal.

Tu propio navegador puede convertirse en el canal de mando

Cisco Talos descubrió que el grupo de ransomware Chaos esconde su tráfico de mando y control dentro de un proceso normal de Chrome o Edge. El implante nunca se conecta por sí mismo hacia el exterior: controla un navegador headless mediante una interfaz de depuración y envía el tráfico a través de servicios legítimos, así el malware se confunde con la actividad web cotidiana y esquiva las herramientas que buscan conexiones salientes sospechosas.

Qué informó Cisco Talos

Los hallazgos, según el análisis de Talos publicado el 23 de julio de 2026:

  • msaRAT es un nuevo troyano de acceso remoto escrito en Rust, atribuido al grupo de ransomware Chaos y basado en el runtime asíncrono Tokio.
  • Controla su canal de mando y control solo mediante el Chrome DevTools Protocol, sin conectarse nunca directamente a la red.
  • La señalización pasa por un dominio Cloudflare Workers; el canal en vivo es un WebRTC DataChannel enrutado por un servidor TURN de Twilio.
  • El tráfico está cifrado dos veces, con la capa DTLS del propio navegador sobre el cifrado ChaCha20-Poly1305 del malware.

La técnica de msaRAT en cifras

2025
año en que el grupo de ransomware Chaos se confirmó activo por primera vez
Rust
lenguaje en el que está escrito msaRAT, sobre el runtime Tokio
0
conexiones salientes abiertas directamente por el propio implante
2
capas de cifrado que protegen el tráfico de mando y control

Los detalles proceden del análisis de Cisco Talos publicado el 23 de julio de 2026. Talos atribuye msaRAT al grupo de ransomware Chaos y describe el implante como escrito en Rust sobre el runtime asíncrono Tokio, con la ejecución de código remoto controlada por el navegador y el túnel encubierto como capacidades principales.

Por qué esconderse dentro del navegador funciona tan bien

msaRAT nunca toca la red directamente. Controla su canal de mando y control exclusivamente mediante el Chrome DevTools Protocol, una API de depuración del navegador.

Cisco Talos

Cómo se desarrolla el ataque

El truco del navegador es solo la fase final. Los pasos anteriores son familiares y coinciden con cómo se desarrolla un ataque de ransomware. Talos describe la siguiente secuencia, desde el acceso inicial hasta un canal encubierto en funcionamiento.

Acceso inicial
El grupo Chaos entra por correo de spam y phishing de voz, y luego abusa de las herramientas de gestión remota para mantener el control.
Entrega del payload
Un comando curl descarga un archivo llamado update_ms.msi, disfrazado de actualización de Windows, en la carpeta ProgramData y lo ejecuta.
Carga en memoria
Una acción personalizada dentro del MSI carga lib.dll, el implante msaRAT, directamente en memoria.
Secuestro del navegador
msaRAT encuentra Chrome o Edge, lo lanza headless con la depuración remota activada y lo controla mediante el Chrome DevTools Protocol.
C2 encubierto
El navegador abre un canal WebRTC hacia los operadores a través de un relé Twilio, así todo el tráfico parece actividad normal del navegador.

La técnica en cuatro detalles de diseño

Cuatro detalles de diseño dentro de msaRAT

Análisis de Cisco Talos sobre el implante del ransomware Chaos, julio de 2026

Gráfico de barras con cinco bindings CDP, un timeout ICE de cinco segundos, dos capas de cifrado y dos navegadores abusados por el implante msaRAT.

📊 Léelo así: cada barra es una decisión de diseño dentro de msaRAT, no una medida de cuántas víctimas fueron golpeadas. La técnica trata de sigilo, no de escala.

Qué deberían cambiar los defensores

La tabla contrasta lo que gran parte de la detección da por sentado con lo que msaRAT hace en realidad, y la lección práctica sobre la que un equipo de seguridad puede actuar en cada caso.

Supuesto de la detección Qué hace en cambio msaRAT Lección defensiva
El malware abre su propio socket de red El implante solo habla con 127.0.0.1 y deja que el navegador transporte todo el tráfico externo No confiar solo en el mapeo proceso-red; correlacionar el comportamiento de los procesos padre e hijo
El tráfico C2 llega a un servidor del atacante La señalización va a un dominio Cloudflare workers.dev, y luego el flujo pasa por un relé TURN de Twilio Los relés de anonimización ocultan el endpoint real; tratar como sospechoso el WebRTC inesperado desde servidores
Los navegadores los lanzan los usuarios Un navegador se lanza headless con flags de depuración remota desde un instalador Alertar sobre procesos de navegador iniciados con flags headless y de depuración remota desde padres que no son de usuario
El antivirus por firmas atrapa el dropper El payload se carga en memoria desde un MSI que finge ser una actualización de Windows Usar EDR de comportamiento con protección antimanipulación, no solo firmas

Qué sale mal si lo tratas como un RAT normal

Todo el diseño está construido para derrotar los supuestos en los que suele basarse la supervisión de red. Estos son los modos de fallo que expone.

  • ⛔ Creer que un host silencioso sin conexiones salientes extrañas está limpio, cuando el implante mantiene a propósito su propio tráfico en 127.0.0.1.
  • ⛔ Vigilar solo los dominios C2 conocidos, cuando la señalización se esconde en la plataforma para desarrolladores de Cloudflare y el flujo pasa por un relé Twilio.
  • ⛔ Permitir el WebRTC de forma amplia en servidores y estaciones, cuando es justo el canal que este malware abusa.
  • ⛔ Depender del antivirus por firmas, cuando el payload se carga en memoria desde un MSI disfrazado de actualización de Windows.
  • ⛔ Ignorar los procesos de navegador headless, cuando un navegador lanzado con flags de depuración remota es el núcleo de la técnica.

Es una mejora en la evasión, no una nueva familia de ransomware

Chaos es una operación de ransomware como servicio consolidada, activa desde principios de 2025, que usa la doble extorsión. msaRAT no cambia lo que el grupo cifra o roba; hace que su canal de mando sea mucho más difícil de detectar en la red. Los equipos que vigilan solo las conexiones salientes sospechosas desde procesos extraños pueden no advertirlo en absoluto, porque el tráfico sale de un navegador legítimo.

Qué hacer esta semana

Nada de lo siguiente exige una nueva partida de presupuesto. Cada punto cierra una de las brechas concretas que esta técnica aprovecha, desde los navegadores headless hasta los relés anonimizados. Para la lista completa, consulta la guía sobre cómo prevenir un ataque de ransomware.

  • ✅ Alertar cuando un proceso de navegador arranca con flags headless y de depuración remota, sobre todo si su padre es un instalador o un script.
  • ✅ Tratar el tráfico WebRTC desde servidores y estaciones que no navegan como una anomalía que investigar.
  • ✅ Pasar la detección de las firmas al comportamiento: activar el EDR con protección antimanipulación para que un payload en memoria se detecte en la ejecución.
  • ✅ Vigilar la carpeta ProgramData por curl.exe y certutil.exe que escriben ejecutables o archivos MSI.
  • ✅ Desplegar la firma ClamAV y las reglas Snort de Talos, y cargar en las propias herramientas los indicadores de compromiso publicados.
  • ✅ Mantener al menos una copia de seguridad inmutable o sin conexión, ya que Chaos roba y cifra bajo doble extorsión.

La detección es posible si miras el navegador, no solo la red

Talos publicó cobertura ClamAV y Snort y los indicadores de compromiso. Las señales más duraderas son de comportamiento: un navegador iniciado headless con flags de depuración remota desde un instalador, curl o certutil escribiendo en ProgramData y cadenas de user-agent HeadlessChrome desde un servidor. Si ya estás gestionando un incidente, conserva la nota de rescate y una muestra cifrada antes de reinstalar: es el punto de partida para recuperar los archivos encriptados.


Fuentes

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.

📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.

📅 Última actualización: 24 de julio de 2026

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *