El 23 de julio de 2026 Cisco Talos dio a conocer msaRAT, un nuevo troyano de acceso remoto escrito en Rust y usado por el grupo de ransomware Chaos. En lugar de conectarse directamente a su servidor de mando y control, msaRAT secuestra un navegador Chrome o Edge en modo headless y enruta el tráfico a través de un canal WebRTC con relé en Twilio, así el malware se esconde dentro de la actividad normal del navegador. Esto es lo que los defensores deben saber y hacer.
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.
El lugar más eficaz para esconder el tráfico de mando de un ransomware podría ser el navegador que ya está instalado en cada máquina.
El 23 de julio de 2026 Cisco Talos dio a conocer un nuevo troyano de acceso remoto escrito en Rust, llamado msaRAT y atribuido al grupo de ransomware Chaos. El nombre procede de los bindings de funciones en el código: msaOpen, msaClose, msaError y msaMessage. Lo que hace inusual a msaRAT es cómo se comunica con sus operadores. El implante nunca abre una conexión de red propia. Localiza Chrome o Edge en la máquina de la víctima, lanza el navegador en modo headless con la depuración remota activada y lo controla mediante el Chrome DevTools Protocol. El navegador transporta luego el tráfico de mando y control por un canal WebRTC, usando un dominio Cloudflare Workers para la señalización y un relé Twilio para el enlace, así el tráfico malicioso queda enterrado en la actividad web normal.
Tu propio navegador puede convertirse en el canal de mando
Cisco Talos descubrió que el grupo de ransomware Chaos esconde su tráfico de mando y control dentro de un proceso normal de Chrome o Edge. El implante nunca se conecta por sí mismo hacia el exterior: controla un navegador headless mediante una interfaz de depuración y envía el tráfico a través de servicios legítimos, así el malware se confunde con la actividad web cotidiana y esquiva las herramientas que buscan conexiones salientes sospechosas.
Qué informó Cisco Talos
Los hallazgos, según el análisis de Talos publicado el 23 de julio de 2026:
- msaRAT es un nuevo troyano de acceso remoto escrito en Rust, atribuido al grupo de ransomware Chaos y basado en el runtime asíncrono Tokio.
- Controla su canal de mando y control solo mediante el Chrome DevTools Protocol, sin conectarse nunca directamente a la red.
- La señalización pasa por un dominio Cloudflare Workers; el canal en vivo es un WebRTC DataChannel enrutado por un servidor TURN de Twilio.
- El tráfico está cifrado dos veces, con la capa DTLS del propio navegador sobre el cifrado ChaCha20-Poly1305 del malware.
La técnica de msaRAT en cifras
Los detalles proceden del análisis de Cisco Talos publicado el 23 de julio de 2026. Talos atribuye msaRAT al grupo de ransomware Chaos y describe el implante como escrito en Rust sobre el runtime asíncrono Tokio, con la ejecución de código remoto controlada por el navegador y el túnel encubierto como capacidades principales.
Por qué esconderse dentro del navegador funciona tan bien
msaRAT nunca toca la red directamente. Controla su canal de mando y control exclusivamente mediante el Chrome DevTools Protocol, una API de depuración del navegador.
Cómo se desarrolla el ataque
El truco del navegador es solo la fase final. Los pasos anteriores son familiares y coinciden con cómo se desarrolla un ataque de ransomware. Talos describe la siguiente secuencia, desde el acceso inicial hasta un canal encubierto en funcionamiento.
La técnica en cuatro detalles de diseño
Cuatro detalles de diseño dentro de msaRAT
Análisis de Cisco Talos sobre el implante del ransomware Chaos, julio de 2026
Qué deberían cambiar los defensores
La tabla contrasta lo que gran parte de la detección da por sentado con lo que msaRAT hace en realidad, y la lección práctica sobre la que un equipo de seguridad puede actuar en cada caso.
| Supuesto de la detección | Qué hace en cambio msaRAT | Lección defensiva |
|---|---|---|
| El malware abre su propio socket de red | El implante solo habla con 127.0.0.1 y deja que el navegador transporte todo el tráfico externo | No confiar solo en el mapeo proceso-red; correlacionar el comportamiento de los procesos padre e hijo |
| El tráfico C2 llega a un servidor del atacante | La señalización va a un dominio Cloudflare workers.dev, y luego el flujo pasa por un relé TURN de Twilio | Los relés de anonimización ocultan el endpoint real; tratar como sospechoso el WebRTC inesperado desde servidores |
| Los navegadores los lanzan los usuarios | Un navegador se lanza headless con flags de depuración remota desde un instalador | Alertar sobre procesos de navegador iniciados con flags headless y de depuración remota desde padres que no son de usuario |
| El antivirus por firmas atrapa el dropper | El payload se carga en memoria desde un MSI que finge ser una actualización de Windows | Usar EDR de comportamiento con protección antimanipulación, no solo firmas |
Qué sale mal si lo tratas como un RAT normal
Todo el diseño está construido para derrotar los supuestos en los que suele basarse la supervisión de red. Estos son los modos de fallo que expone.
- ⛔ Creer que un host silencioso sin conexiones salientes extrañas está limpio, cuando el implante mantiene a propósito su propio tráfico en 127.0.0.1.
- ⛔ Vigilar solo los dominios C2 conocidos, cuando la señalización se esconde en la plataforma para desarrolladores de Cloudflare y el flujo pasa por un relé Twilio.
- ⛔ Permitir el WebRTC de forma amplia en servidores y estaciones, cuando es justo el canal que este malware abusa.
- ⛔ Depender del antivirus por firmas, cuando el payload se carga en memoria desde un MSI disfrazado de actualización de Windows.
- ⛔ Ignorar los procesos de navegador headless, cuando un navegador lanzado con flags de depuración remota es el núcleo de la técnica.
Es una mejora en la evasión, no una nueva familia de ransomware
Chaos es una operación de ransomware como servicio consolidada, activa desde principios de 2025, que usa la doble extorsión. msaRAT no cambia lo que el grupo cifra o roba; hace que su canal de mando sea mucho más difícil de detectar en la red. Los equipos que vigilan solo las conexiones salientes sospechosas desde procesos extraños pueden no advertirlo en absoluto, porque el tráfico sale de un navegador legítimo.
Qué hacer esta semana
Nada de lo siguiente exige una nueva partida de presupuesto. Cada punto cierra una de las brechas concretas que esta técnica aprovecha, desde los navegadores headless hasta los relés anonimizados. Para la lista completa, consulta la guía sobre cómo prevenir un ataque de ransomware.
- ✅ Alertar cuando un proceso de navegador arranca con flags headless y de depuración remota, sobre todo si su padre es un instalador o un script.
- ✅ Tratar el tráfico WebRTC desde servidores y estaciones que no navegan como una anomalía que investigar.
- ✅ Pasar la detección de las firmas al comportamiento: activar el EDR con protección antimanipulación para que un payload en memoria se detecte en la ejecución.
- ✅ Vigilar la carpeta ProgramData por curl.exe y certutil.exe que escriben ejecutables o archivos MSI.
- ✅ Desplegar la firma ClamAV y las reglas Snort de Talos, y cargar en las propias herramientas los indicadores de compromiso publicados.
- ✅ Mantener al menos una copia de seguridad inmutable o sin conexión, ya que Chaos roba y cifra bajo doble extorsión.
La detección es posible si miras el navegador, no solo la red
Talos publicó cobertura ClamAV y Snort y los indicadores de compromiso. Las señales más duraderas son de comportamiento: un navegador iniciado headless con flags de depuración remota desde un instalador, curl o certutil escribiendo en ProgramData y cadenas de user-agent HeadlessChrome desde un servidor. Si ya estás gestionando un incidente, conserva la nota de rescate y una muestra cifrada antes de reinstalar: es el punto de partida para recuperar los archivos encriptados.
Fuentes
- Cisco Talos, msaRAT del ransomware Chaos: vivir dentro del navegador para un canal C2 encubierto
- The Hacker News, Chaos Ransomware usa msaRAT para enrutar el tráfico C2 por Chrome y Edge headless
- HelpRansomware, cómo se desarrolla un ataque de ransomware
- HelpRansomware, cómo prevenir un ataque de ransomware
- HelpRansomware, recuperar los archivos encriptados
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.
📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.
📅 Última actualización: 24 de julio de 2026



