Comment se débarrasser du malware msaRAT
de TroieÉgalement connu sous le nom de: Cheval de Troie d'accès à distance msaRAT
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de malware est msaRAT ?
msaRAT est un cheval de Troie d'accès à distance (RAT) écrit dans le langage de programmation Rust, lié au groupe de ransomware Chaos. Selon des recherches publiées par Talos Intelligence, il utilise une technique inhabituelle de « living off the browser » pour maintenir ses communications avec le serveur de l'attaquant cachées.
Plutôt que d'établir lui-même des connexions réseau, msaRAT prend le contrôle d'un navigateur Chrome ou Edge déjà installé sur la machine de la victime et fait transiter tout le trafic de l'attaquant par celui-ci. Cela fait ressembler l'activité du malware à une utilisation ordinaire du navigateur, ce qui est considérablement plus difficile à détecter pour les outils de sécurité.
Le RAT est diffusé sous la forme d'un programme d'installation MSI qui se fait passer pour une mise à jour Windows de routine. Les victimes ne remarquent généralement rien d'inhabituel au moment de l'infection.

Présentation de msaRAT
Une fois l'installateur exécuté, msaRAT charge sa charge utile directement en mémoire et recherche un navigateur Chrome ou Edge sur le système à l'aide de vérifications de variables d'environnement et de requêtes dans le Registre Windows. Une fois localisé, le navigateur est lancé silencieusement en mode headless avec le débogage à distance activé.
Avec le navigateur sous son contrôle, msaRAT peut capturer des captures d'écran de l'écran de la victime, exécuter des commandes sur la machine et renvoyer des fichiers à l'attaquant. La connexion est persistante, ce qui signifie que l'attaquant conserve l'accès à la machine infectée et peut émettre de nouvelles instructions à tout moment.
La technique du « living off the browser »
msaRAT communique avec le serveur de l'attaquant en envoyant des instructions au navigateur piraté à l'aide du Chrome DevTools Protocol (CDP), une interface de débogage intégrée présente dans Chrome et Edge. Le navigateur injecte alors du JavaScript dans sa propre session et ouvre un canal de données chiffré vers l'attaquant.
Le canal de données repose sur WebRTC - une technologie que les navigateurs utilisent normalement pour les appels vidéo et le partage de fichiers. msaRAT force l'ensemble du trafic à passer par un serveur relais Twilio, de sorte que la véritable adresse IP de l'attaquant n'apparaît jamais directement dans les journaux réseau.
Le trafic passe également par l'infrastructure de Cloudflare, masquant davantage son origine. Les communications elles-mêmes sont protégées par deux couches de chiffrement : WebRTC en fournit une automatiquement, et msaRAT en ajoute une seconde à l'aide de ChaCha20-Poly1305 avec des clés négociées via Elliptic-curve Diffie-Hellman.
Comment msaRAT échappe à la détection
Étant donné que toutes les connexions sortantes semblent provenir du processus du navigateur et non du malware lui-même, les outils de sécurité qui surveillent les programmes inconnus établissant des connexions externes n'observeront pas msaRAT directement sur le réseau. La véritable infrastructure de l'attaquant est dissimulée derrière le réseau de diffusion de contenu de Cloudflare et les serveurs relais de Twilio.
msaRAT désactive également la Content Security Policy dans la session de navigateur qu'il contrôle via une commande CDP, et falsifie les en-têtes de requête HTTP pour faire croire que le trafic provient d'un service Microsoft. Le trafic HTTP est envoyé sur le port 443, le port normalement associé à HTTPS, ce qui peut l'aider à contourner les pare-feux qui vérifient les numéros de port plutôt que les protocoles réels.
| Nom | Cheval de Troie d'accès à distance msaRAT |
| Type De Menace | Cheval de Troie d'accès à distance (RAT) |
| Symptômes | Les chevaux de Troie d'accès à distance sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, aucun symptôme particulier n'est donc clairement visible sur une machine infectée. |
| Méthodes De Distribution | Installateur MSI malveillant, fausses notifications de mise à jour Windows, e-mails de spam, ingénierie sociale. |
| Dommages | Mots de passe et informations bancaires volés, usurpation d'identité, ordinateur de la victime ajouté à un botnet, infections supplémentaires, pertes financières, détournement de comptes. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
msaRAT est un RAT techniquement sophistiqué utilisé par le groupe de ransomware Chaos pour maintenir un accès à distance discret aux machines infectées. Sa technique de C2 basée sur le navigateur le rend considérablement plus difficile à détecter que les RAT classiques, car tout le trafic semble provenir d'un navigateur légitime plutôt que du malware lui-même.
Une infection expose les victimes au risque de vol de données, de surveillance à distance et de déploiement de charges utiles supplémentaires, y compris des ransomwares. Le malware doit être supprimé sans délai de tout système affecté. D'autres exemples de RAT sont Dolphin X, MarkiRAT et Starland.
Comment msaRAT a-t-il infiltré mon ordinateur ?
Selon Talos Intelligence, msaRAT est livré sous la forme d'un fichier d'installation MSI nommé update_ms.msi. Il est téléchargé via une commande curl sur HTTP sur le port 443 et déguisé en une mise à jour Windows de routine, ce qui réduit la suspicion de la victime au moment de l'installation. Une fois l'installateur exécuté, la charge utile du RAT est chargée directement en mémoire.
Le groupe Chaos, actif depuis février 2025, cible les grandes organisations et menace à la fois de chiffrer leurs données et de les divulguer publiquement à moins qu'une rançon ne soit payée. Le groupe a été observé obtenant un accès initial via des e-mails de spam et des appels de phishing vocal, avec des outils de gestion à distance utilisés pour maintenir la persistance et des services légitimes de partage de fichiers utilisés pour exfiltrer les données volées.
Plus largement, les RAT et menaces similaires atteignent les victimes via des e-mails de phishing avec des pièces jointes malveillantes, de fausses pages de téléchargement de logiciels, des logiciels piratés et des « cracks » de logiciels, des publicités malveillantes et des périphériques de stockage amovibles infectés. Télécharger des logiciels uniquement à partir de sources officielles réduit considérablement le risque d'infection.
Comment éviter l'installation de malwares ?
Soyez prudent avec tout e-mail inattendu, en particulier s'il contient une pièce jointe ou un lien. Même les messages qui semblent provenir d'un expéditeur de confiance peuvent être usurpés. Ne téléchargez des programmes qu'à partir des sites Web officiels des développeurs ou des boutiques d'applications fiables, et évitez les logiciels piratés, les « cracks » et les générateurs de clés.
Maintenez votre système d'exploitation et toutes les applications installées à jour pour combler les vulnérabilités de sécurité connues. Utilisez un logiciel de sécurité réputé et effectuez des analyses régulières. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement les malwares infiltrés.
Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que msaRAT ?
- ÉTAPE 1. Suppression manuelle du malware msaRAT.
- ÉTAPE 2. Vérifiez si votre ordinateur est propre.
Comment supprimer un malware manuellement ?
La suppression manuelle d'un malware est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.
Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Si vous avez consulté la liste des programmes s'exécutant sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez continuer avec ces étapes :
Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Redémarrez votre ordinateur en mode sans échec :
Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que vous voyiez le menu Options avancées de Windows, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 8 : Démarrez Windows 8 en mode sans échec avec prise en charge réseau - Allez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.
Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu Options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres du démarrage ».
Cliquez sur le bouton « Redémarrer ». Votre PC va redémarrer dans l'écran Paramètres du démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône Alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier enfoncée. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».
Dans le menu des options avancées, sélectionnez « Paramètres du démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :
Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Vérifiez la liste fournie par l'application Autoruns et localisez le fichier malveillant que vous souhaitez éliminer.
Vous devez noter son chemin complet et son nom. Notez que certains malwares cachent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit avec votre souris sur son nom et choisissez « Delete ».

Après avoir supprimé le malware via l'application Autoruns (cela garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, assurez-vous de le supprimer.

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.
Ces étapes pourraient ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il est préférable de prévenir l'infection que d'essayer de supprimer le malware plus tard. Pour garder votre ordinateur en sécurité, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour être sûr que votre ordinateur est exempt d'infections par des malwares, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.
Foire aux questions (FAQ)
Mon ordinateur est infecté par le malware msaRAT, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Formater votre périphérique de stockage supprimera msaRAT, mais cela supprimera également tous les fichiers du disque. Exécuter un programme de sécurité fiable tel que Combo Cleaner est la meilleure première étape, car il peut éliminer l'infection sans effacer vos données.
Quels sont les plus gros problèmes que le malware msaRAT peut causer ?
msaRAT donne aux attaquants le contrôle à distance de la machine infectée, leur permettant de capturer des captures d'écran, d'exécuter des commandes et de voler des fichiers. Puisqu'il opère au sein de l'écosystème du ransomware Chaos, une infection peut également servir de précurseur au déploiement d'un ransomware, mettant toutes les données stockées en danger.
Quel est le but du malware msaRAT ?
msaRAT est conçu pour donner au groupe de ransomware Chaos un accès à distance discret aux ordinateurs infectés. Les opérateurs peuvent exécuter des commandes, capturer des captures d'écran et exfiltrer des fichiers, et la connexion persistante peut être utilisée pour livrer d'autres charges utiles à tout moment.
Comment le malware msaRAT a-t-il infiltré mon ordinateur ?
msaRAT a été observé se propageant sous la forme d'une fausse mise à jour Windows - un fichier d'installation MSI diffusé via une commande curl. Le groupe Chaos utilise également des e-mails de spam et le phishing vocal pour obtenir un accès initial. Plus largement, les menaces de ce type atteignent les victimes via des e-mails de phishing, de faux sites de téléchargement et des logiciels piratés.
Combo Cleaner me protégera-t-il des malwares ?
Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus, y compris les chevaux de Troie d'accès à distance. Étant donné que les menaces sophistiquées peuvent s'intégrer profondément dans un système, l'exécution d'une analyse complète est le meilleur moyen de garantir que l'infection est entièrement éliminée.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don
▼ Montrer la discussion