Chaos ransomware grubu, msaRAT adlı bir Rust tabanlı implant kullanarak, kurban sistemindeki Chrome veya Edge tarayıcılarını başsız modda başlatıyor. Bu tarayıcılar, Chrome DevTools Protocol üzerinden kontrol edilerek WebRTC veri kanalları aracılığıyla Twilio'nun TURN servisini kullanıyor. Bu sayede tüm C2 trafiği, Cloudflare ve Twilio gibi meşru hizmetlere giden tarayıcı trafiği olarak görünüyor. Saldırganın sunucusu hiçbir zaman ağ trafiğinde görünmüyor.

msaRAT, tarayıcıyı kendi özel kullanıcı profiliyle başlatır ve sistemdeki mevcut profilleri etkilemez. Tarayıcıya JavaScript kodu enjekte edilerek, STUN ve TURN yapılandırmaları Cloudflare Worker üzerinden alınır. Veri kanalı, DTLS ve ChaCha-Poly1305 ile çift şifrelenir. Gelen komutlar cmd.exe aracılığıyla çalıştırılır ve dosya veya ekran görüntüsü gibi büyük veri aktarımları için optimize edilmiştir.

Güvenlik ekipleri, başsız tarayıcı süreçlerini, loopback trafiğini ve WebRTC bağlantılarını izleyerek bu tehdidi tespit edebilir. Ancak bu teknik, tarayıcı açıklarına dayanmaz; bu nedenle patch uygulamak çözüm değildir. Cloudflare Workers ve Twilio TURN gibi meşru hizmetlerin engellenmesi, gerçek kullanıcıları da etkileyeceğinden önerilmez. Bu yöntem, saldırıların nasıl yapıldığından ziyade nasıl gizlendiğindeki yeniliğiyle dikkat çekiyor.