El grupo Chaos ransomware utiliza un implant basado en Rust llamado msaRAT para iniciar Chrome o Edge en modo sin cabeza en los sistemas de las víctimas. Estos navegadores se controlan mediante el Chrome DevTools Protocol y utilizan canales de datos WebRTC para acceder al servicio TURN de Twilio. De esta manera, todo el tráfico C2 aparece como tráfico legítimo dirigido a servicios confiables como Cloudflare y Twilio. El servidor del atacante nunca aparece en el tráfico de red.

msaRAT inicia el navegador con un perfil de usuario personalizado, sin afectar los perfiles existentes en el sistema. Se inyecta código JavaScript en el navegador para obtener configuraciones STUN y TURN a través de Cloudflare Workers. El canal de datos se cifra doblemente con DTLS y ChaCha-Poly1305. Los comandos entrantes se ejecutan mediante cmd.exe y están optimizados para transferencias grandes de archivos o capturas de pantalla.

Los equipos de seguridad pueden detectar esta amenaza monitoreando procesos de navegador sin cabeza, tráfico loopback y conexiones WebRTC. Sin embargo, esta técnica no depende de vulnerabilidades en los navegadores, por lo que aplicar parches no es una solución. Bloquear servicios legítimos como Cloudflare Workers y Twilio TURN no se recomienda, ya que afectaría a usuarios reales. Este método llama la atención por su innovación en ocultar ataques, no en cómo se llevan a cabo.