Chaosランサムウェアグループは、Rust製のmsaRATを用いて、感染したWindowsシステム上でChromeまたはEdgeをヘッドレスモードで起動する。これらのブラウザはChrome DevTools Protocolで制御され、WebRTCデータチャネルを通じてTwilioのTURNサービスを利用している。これにより、すべてのC2通信がCloudflareやTwilioといった正当なサービスへのブラウザトラフィックとして見えるようになる。攻撃者のサーバーはネットワークトラフィックに一切現れない。
msaRATは、ブラウザを専用のユーザープロファイルで起動し、システムの既存プロファイルには影響を与えない。JavaScriptコードをブラウザにインジェクトして、STUNおよびTURN設定をCloudflare Worker経由で取得する。データチャネルはDTLSとChaCha-Poly1305で二重暗号化される。受信したコマンドはcmd.exe経由で実行され、ファイルやスクリーンショットなどの大容量データ転送に最適化されている。
セキュリティチームは、ヘッドレスブラウザプロセス、ループバックトラフィック、WebRTC接続を監視することでこの脅威を検出できる。しかし、この手法はブラウザの脆弱性に依存していないため、パッチ適用では解決できない。Cloudflare WorkersやTwilio TURNといった正当なサービスをブロックすることは、実在するユーザーにも影響を与えるため推奨されない。この手法の特徴は、攻撃の方法ではなく、その隠蔽の仕組みにある。
