← Alertas
Malware Alto Activa

Un grupo de secuestro de información esconde sus comunicaciones dentro del propio navegador de la víctima para no ser detectado

Cisco Talos detalló msaRAT, un programa de acceso remoto que el grupo de ransomware Chaos instala en los equipos de sus víctimas antes de cifrar la información. Su particularidad: abre el navegador Chrome o Edge en segundo plano, sin ventana visible, y lo usa para comunicarse con el atacante, de forma que el tráfico parece una conexión normal del navegador. Las organizaciones deben revisar si tienen procesos de navegador iniciados de forma inusual, sin ventana visible.

2026-07-23 · The Hacker News

Qué ocurrió

Cisco Talos detalló msaRAT, un programa de acceso remoto que el grupo de ransomware Chaos instala en los equipos Windows de sus víctimas como paso previo a cifrar la información y exigir un rescate. Lo distintivo de este programa es cómo se comunica con el atacante: en lugar de abrir una conexión propia hacia Internet, algo que los sistemas de seguridad suelen detectar con facilidad, abre el navegador Chrome o Edge en segundo plano, sin ventana visible, y lo usa para enviar y recibir instrucciones. Desde el punto de vista de quien vigila la red, el tráfico que se observa es indistinguible de una conexión legítima del navegador hacia servicios conocidos, porque técnicamente lo es: el navegador real, controlado por el programa malicioso, es quien establece la comunicación. El equipo llega al sistema disfrazado de actualización de Windows, y una vez instalado, opera antes de que se ejecute el programa que cifra los archivos.

Quién está expuesto

Para organizaciones

Cualquier organización cuyos equipos Windows puedan ser comprometidos por el grupo Chaos, especialmente aquellas que ya han sido blanco de intentos previos de intrusión o phishing dirigido, dado que este componente se instala como segundo paso, después de un acceso inicial.

Para personas

Riesgo indirecto: empleados cuyos equipos de trabajo se vean comprometidos como parte de la cadena de ataque.

A considerar

El indicador más útil para detectar esta técnica es de comportamiento, no de red: procesos de Chrome o Edge que se inician con parámetros de ejecución invisible y de depuración remota, sobre todo si el proceso que los lanza es un instalador reciente y no una acción del propio usuario. A diferencia de otros indicadores (como direcciones de servidores específicos), esta forma de operar es más difícil de disfrazar para el atacante y, por lo tanto, más confiable para la detección.

Impacto potencial

Este programa es una señal de que un ataque de ransomware está en marcha, no el ataque final. Si logra pasar inadvertido, el siguiente paso habitual es el cifrado masivo de archivos y la exigencia de un rescate para recuperarlos, con la consecuente interrupción de operaciones y el riesgo de que los datos robados antes del cifrado se publiquen si la organización no paga.

Leer fuente original →