Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest złośliwe oprogramowanie msaRAT?
msaRAT to trojan zdalnego dostępu (RAT) napisany w języku programowania Rust, powiązany z grupą Chaos ransomware. Zgodnie z badaniami opublikowanymi przez Talos Intelligence, wykorzystuje ono nietypową technikę „living off the browser", aby ukryć swoją komunikację z serwerem atakującego.
Zamiast samodzielnie nawiązywać połączenia sieciowe, msaRAT przejmuje kontrolę nad zainstalowaną już na komputerze ofiary przeglądarką Chrome lub Edge i kieruje przez nią cały ruch atakującego. Sprawia to, że aktywność złośliwego oprogramowania wygląda jak zwykłe korzystanie z przeglądarki, co znacznie utrudnia jego wykrycie narzędziom zabezpieczającym.
RAT jest dostarczany w postaci instalatora MSI, który podszywa się pod rutynową aktualizację systemu Windows. Ofiary zazwyczaj nie zauważają niczego niezwykłego w momencie infekcji.

Przegląd msaRAT
Po uruchomieniu instalatora msaRAT ładuje swój ładunek bezpośrednio do pamięci i wyszukuje w systemie przeglądarkę Chrome lub Edge, korzystając ze sprawdzania zmiennych środowiskowych oraz zapytań do rejestru systemu Windows. Po zlokalizowaniu przeglądarka jest uruchamiana po cichu w trybie headless z włączonym zdalnym debugowaniem.
Mając przeglądarkę pod swoją kontrolą, msaRAT może przechwytywać zrzuty ekranu ofiary, wykonywać polecenia na maszynie oraz odsyłać pliki do atakującego. Połączenie jest trwałe, co oznacza, że atakujący zachowuje dostęp do zainfekowanej maszyny i może w dowolnym momencie wydawać nowe instrukcje.
Technika „living off the browser"
msaRAT komunikuje się z serwerem atakującego, wysyłając instrukcje do porwanej przeglądarki za pomocą Chrome DevTools Protocol (CDP), wbudowanego interfejsu debugowania obecnego w przeglądarkach Chrome i Edge. Przeglądarka wstrzykuje następnie JavaScript do własnej sesji i otwiera zaszyfrowany kanał danych do atakującego.
Kanał danych oparty jest na technologii WebRTC - technologii, której przeglądarki zwykle używają do połączeń wideo i udostępniania plików. msaRAT wymusza cały ruch przez serwer przekaźnikowy Twilio, dzięki czemu prawdziwy adres IP atakującego nigdy nie pojawia się bezpośrednio w logach sieciowych.
Ruch przechodzi również przez infrastrukturę Cloudflare, co jeszcze bardziej maskuje jego pochodzenie. Same komunikaty są chronione dwiema warstwami szyfrowania: WebRTC zapewnia jedną automatycznie, a msaRAT dodaje drugą, wykorzystując ChaCha20-Poly1305 z kluczami negocjowanymi za pośrednictwem Elliptic-curve Diffie-Hellman.
Jak msaRAT unika wykrycia
Ponieważ wszystkie połączenia wychodzące wydają się pochodzić z procesu przeglądarki, a nie z samego złośliwego oprogramowania, narzędzia bezpieczeństwa monitorujące nieznane programy nawiązujące połączenia zewnętrzne nie zaobserwują msaRAT bezpośrednio w sieci. Prawdziwa infrastruktura atakującego jest ukryta za siecią dostarczania treści Cloudflare oraz serwerami przekaźnikowymi Twilio.
msaRAT wyłącza również Content Security Policy w kontrolowanej przez siebie sesji przeglądarki za pomocą polecenia CDP oraz podszywa się pod nagłówki żądań HTTP, aby ruch wyglądał na pochodzący z usługi Microsoft. Ruch HTTP jest wysyłany przez port 443, port zwykle kojarzony z HTTPS, co może pomóc mu przeniknąć przez zapory sieciowe sprawdzające numery portów zamiast rzeczywistych protokołów.
| Nazwa | trojan zdalnego dostępu msaRAT |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy. |
| Metody Dystrybucji | Złośliwy instalator MSI, fałszywe powiadomienia o aktualizacji systemu Windows, wiadomości spamowe, socjotechnika. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dołączenie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
msaRAT to technicznie zaawansowany RAT wykorzystywany przez grupę ransomware Chaos do utrzymywania ukrytego zdalnego dostępu do zainfekowanych maszyn. Jego technika C2 oparta na przeglądarce sprawia, że jest znacznie trudniejszy do wykrycia niż konwencjonalne RAT-y, ponieważ cały ruch wydaje się pochodzić z legalnej przeglądarki, a nie z samego złośliwego oprogramowania.
Infekcja naraża ofiary na kradzież danych, zdalną inwigilację oraz wdrożenie dodatkowych ładunków, w tym ransomware. Złośliwe oprogramowanie należy niezwłocznie usunąć z każdego dotkniętego systemu. Więcej przykładów RAT-ów to Dolphin X, MarkiRAT oraz Starland.
Jak msaRAT przeniknął do mojego komputera?
Według Talos Intelligence msaRAT jest dostarczany jako plik instalatora MSI o nazwie update_ms.msi. Jest on pobierany za pomocą polecenia curl przez HTTP na porcie 443 i zamaskowany jako rutynowa aktualizacja systemu Windows, co zmniejsza podejrzenia ofiary w momencie instalacji. Po uruchomieniu instalatora ładunek RAT jest ładowany bezpośrednio do pamięci.
Grupa Chaos, aktywna od lutego 2025 roku, atakuje duże organizacje i grozi zarówno zaszyfrowaniem ich danych, jak i ich publicznym ujawnieniem, jeśli okup nie zostanie zapłacony. Zaobserwowano, że grupa uzyskuje wstępny dostęp poprzez wiadomości spamowe oraz głosowe połączenia phishingowe, wykorzystując narzędzia do zdalnego zarządzania w celu utrzymania trwałości oraz legalne usługi udostępniania plików do eksfiltracji skradzionych danych.
Ogólniej rzecz biorąc, RAT-y i podobne zagrożenia docierają do ofiar poprzez e-maile phishingowe ze złośliwymi załącznikami, fałszywe strony pobierania oprogramowania, pirackie oprogramowanie i „cracki" do programów, złośliwe reklamy oraz zainfekowane wymienne nośniki pamięci. Pobieranie oprogramowania wyłącznie z oficjalnych źródeł znacząco zmniejsza ryzyko infekcji.
Jak uniknąć instalacji złośliwego oprogramowania?
Zachowaj ostrożność wobec każdej nieoczekiwanej wiadomości e-mail, szczególnie takiej, która zawiera załącznik lub link. Nawet wiadomości, które wydają się pochodzić od zaufanego nadawcy, mogą być sfałszowane. Pobieraj programy wyłącznie z oficjalnych stron internetowych deweloperów lub zaufanych sklepów z aplikacjami i unikaj pirackiego oprogramowania, „cracków" oraz generatorów kluczy.
Aktualizuj system operacyjny i wszystkie zainstalowane aplikacje, aby usuwać znane luki bezpieczeństwa. Korzystaj z renomowanego oprogramowania zabezpieczającego i regularnie przeprowadzaj skanowania. Jeśli podejrzewasz, że komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć przeniknięte złośliwe oprogramowanie.
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest msaRAT?
- KROK 1. Ręczne usuwanie złośliwego oprogramowania msaRAT.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć złośliwe oprogramowanie?
Ręczne usuwanie złośliwego oprogramowania to skomplikowane zadanie - zwykle najlepiej pozwolić, aby zrobiły to automatycznie programy antywirusowe lub antymalware. Do usunięcia tego złośliwego oprogramowania zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chcesz usunąć złośliwe oprogramowanie ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy złośliwego oprogramowania, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Jeśli sprawdziłeś listę programów działających na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować według poniższych kroków:
Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie, rejestr oraz lokalizacje systemu plików:

Uruchom ponownie komputer w trybie awaryjnym:
Użytkownicy systemów Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciśnij kilkakrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić system Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 8: Uruchom system Windows 8 w trybie awaryjnym z obsługą sieci - przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Komputer zostanie teraz ponownie uruchomiony w „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Komputer zostanie ponownie uruchomiony na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić system Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie należy kliknąć przycisk „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić system Windows 10 w „Trybie awaryjnym z obsługą sieci":
Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" na górze i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik złośliwego oprogramowania, który chcesz usunąć.
Powinieneś zapisać jego pełną ścieżkę i nazwę. Pamiętaj, że niektóre złośliwe oprogramowanie ukrywa nazwy procesów pod legalnymi nazwami procesów systemu Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Po usunięciu złośliwego oprogramowania za pomocą aplikacji Autoruns (co gwarantuje, że złośliwe oprogramowanie nie uruchomi się automatycznie przy następnym uruchomieniu systemu) należy wyszukać nazwę złośliwego oprogramowania na komputerze. Przed kontynuowaniem koniecznie włącz wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku złośliwego oprogramowania, koniecznie go usuń.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie złośliwe oprogramowanie z komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie złośliwego oprogramowania programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji złośliwym oprogramowaniem. Jak zawsze lepiej zapobiegać infekcji, niż później próbować usuwać złośliwe oprogramowanie. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji złośliwym oprogramowaniem, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany złośliwym oprogramowaniem msaRAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Sformatowanie urządzenia pamięci masowej usunie msaRAT, ale usunie również każdy plik na dysku. Uruchomienie zaufanego programu zabezpieczającego, takiego jak Combo Cleaner, to lepszy pierwszy krok, ponieważ może on wyeliminować infekcję bez usuwania danych.
Jakie są największe problemy, które może spowodować złośliwe oprogramowanie msaRAT?
msaRAT daje atakującym zdalną kontrolę nad zainfekowaną maszyną, pozwalając im przechwytywać zrzuty ekranu, wykonywać polecenia i kraść pliki. Ponieważ działa w ekosystemie ransomware Chaos, infekcja może również stanowić wstęp do wdrożenia ransomware, narażając na ryzyko wszystkie przechowywane dane.
Jaki jest cel złośliwego oprogramowania msaRAT?
msaRAT został zaprojektowany, aby zapewnić grupie ransomware Chaos ukryty zdalny dostęp do zainfekowanych komputerów. Operatorzy mogą wykonywać polecenia, przechwytywać zrzuty ekranu i eksfiltrować pliki, a trwałe połączenie może być wykorzystywane do dostarczania kolejnych ładunków w dowolnym momencie.
Jak złośliwe oprogramowanie msaRAT przeniknęło do mojego komputera?
Zaobserwowano, że msaRAT rozprzestrzenia się jako fałszywa aktualizacja systemu Windows - plik instalatora MSI dostarczany za pomocą polecenia curl. Grupa Chaos wykorzystuje również wiadomości spamowe i głosowy phishing w celu uzyskania wstępnego dostępu. Ogólniej rzecz biorąc, zagrożenia tego rodzaju docierają do ofiar poprzez e-maile phishingowe, fałszywe strony pobierania oraz pirackie oprogramowanie.
Czy Combo Cleaner ochroni mnie przed złośliwym oprogramowaniem?
Tak. Combo Cleaner może wykryć i usunąć większość znanego złośliwego oprogramowania, w tym trojany zdalnego dostępu. Ponieważ zaawansowane zagrożenia mogą osadzać się głęboko w systemie, przeprowadzenie pełnego skanowania to najlepszy sposób, aby mieć pewność, że infekcja została całkowicie usunięta.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję