Malware, Browser-Prozessen

msaRAT: Neue Malware versteckt sich in Browser-Prozessen

Veröffentlicht am: 23.07.2026 um 23:23 Uhr | Redaktion boerse-global.de

Cisco Talos entdeckt msaRAT: Ein Rust-basierter Trojaner der Chaos-Bande, der sich in Chrome und Edge versteckt.

Neuer Rust-Trojaner msaRAT tarnt sich als Browser-Prozess
Leuchtender Laptop-Bildschirm mit abstraktem Code und Netzwerkgraph als Cyberbedrohung. Illustration mit AI erstellt übermittelt durch boerse-global.de

Die Chaos-Erpresserbande nutzt eine hochentwickelte Schadsoftware, die sich in legitimen Browser-Prozessen versteckt.

Sicherheitsforscher von Cisco Talos haben einen neuartigen Remote-Access-Trojaner namens msaRAT entdeckt, der in der Programmiersprache Rust geschrieben ist. Die Schadsoftware wird von der Chaos-Ransomware-Gruppe eingesetzt und tarnt ihre schädlichen Aktivitäten geschickt als legitime Webbrowser-Prozesse. Im Visier stehen vor allem Google Chrome und Microsoft Edge.

Das Besondere: msaRAT kapert die Browser über das Chrome DevTools Protocol und startet sie im sogenannten Headless-Modus – also ohne sichtbare Benutzeroberfläche im Hintergrund. So fließt der gesamte Schadcode-Verkehr durch den legitimen Browser-Datenstrom und bleibt für herkömmliche Sicherheitslösungen nahezu unsichtbar.

Infrastruktur auf vertrauenswürdigen Cloud-Diensten

Die technische Architektur von msaRAT ist raffiniert aufgebaut. Die Malware nutzt Cloudflare Workers für die Signalisierung und Twilio TURN-Server, um den Datenverkehr über das WebRTC-Protokoll zu leiten. Dadurch vermischt sich der Befehlsverkehr mit ganz normalen Webaktivitäten und umgeht viele Netzwerksicherheitsmaßnahmen.

Anzeige

Moderne Ransomware-Angriffe wie msaRAT zeigen, wie gezielt Kriminelle technische Schwachstellen für Spionage und Erpressung ausnutzen. Ein kostenloser Experten-Report zeigt, wie Sie sich in wenigen Schritten effektiv vor solchen unsichtbaren Gefahren auf Ihrem PC schützen. Jetzt kostenlosen Experten-Report herunterladen

Besonders knifflig für Ermittler: Die Kommunikation ist doppelt verschlüsselt. Zum Einsatz kommen Datagram Transport Layer Security in Kombination mit ChaCha20-Poly1305 und einem Elliptic Curve Diffie-Hellman-Schlüsselaustausch. Selbst wenn es Angreifern gelänge, den Kanal abzufangen, blieben die Daten unlesbar.

Tarnung als Windows-Update

Der Infektionsweg beginnt meist harmlos – über Spam-Mails oder Vishing-Anrufe. Die Opfer werden dazu gebracht, ein bösartiges MSI-Installationspaket auszuführen. Die Forscher stellten fest, dass häufig das Tool curl.exe verwendet wird, um eine Datei namens update_ms.msi herunterzuladen – eine perfekte Tarnung als normales Windows-Update.

Anzeige

Immer mehr Unternehmen werden Opfer solch raffinierter Cyberangriffe – diese Checkliste hilft Ihnen dabei, eine proaktive Absicherung zu schaffen, bevor es zu spät ist. Erfahren Sie im kostenlosen E-Book, wie Sie Sicherheitslücken schließen und aktuelle Bedrohungen frühzeitig abwenden. Gratis-E-Book für Unternehmen hier sichern

Nach der Ausführung lädt der Installer die msaRAT-DLL direkt in den Arbeitsspeicher des Systems. Dateien auf der Festplatte, die Antiviren-Scans auslösen könnten, werden bewusst vermieden.

So schützen sich Unternehmen

Obwohl die Malware auf Heimlichkeit getrimmt ist, gibt es Erkennungsmöglichkeiten. Sicherheitsexperten empfehlen, gezielt nach Browser-Instanzen mit speziellen Remote-Debugging-Flags zu suchen. Auch die Aktivierung ungewöhnlicher Debugging-Ports oder abweichender Benutzerdaten-Verzeichnisse sind verdächtige Anzeichen.

Für Sicherheitssoftware wurden spezielle ClamAV-Signaturen für den Chaos-Downloader entwickelt. Unternehmen sollten auf Verhaltensüberwachung und Endpoint Detection and Response-Systeme setzen, um verdächtige Browser-Telemetrie und nicht autorisierte Headless-Browser-Aktivitäten zu identifizieren.

Die Chaos-Ransomware-Gruppe ist seit Februar 2025 als Ransomware-as-a-Service-Operation aktiv. Der Einsatz von msaRAT zeigt, wie professionell und einfallsreich moderne Erpresserbanden mittlerweile vorgehen.

Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.

de | wissenschaft | 69856587 |