思科威胁情报团队 Talos 近期揭露了一款名为 msaRAT 的新型远程访问木马(RAT),该木马以 Rust 语言编写,具备通过浏览器远程执行任意代码的能力,引发安全领域高度关注。
传统黑客攻击中,为隐藏命令与控制(C2)通信,常利用合法云服务流量作为掩护,将恶意活动混入正常网络行为。然而,msaRAT 突破了这一模式,采用了一种更为隐蔽的攻击策略。它通过整合 Cloudflare Workers 端点模块与 Chrome DevTools Protocol(CDP)浏览器调试接口,将原本由木马直接发起的 HTTP 通信转移至浏览器内部处理,从而规避安全系统的监测。
该木马的运行机制极具迷惑性。启动后,它会初始化 Tokio 异步运行环境,并扫描受害者设备上的 Chrome 或 Edge 浏览器进程。一旦锁定目标,msaRAT 会强制浏览器以“无头模式”(即无界面运行)启动,通过 WebSocket 建立 CDP 通信通道。这一操作不仅绕过了浏览器的安全策略,还允许攻击者直接执行 Java 代码,为后续攻击铺平道路。
在建立浏览器控制权后,msaRAT 会向 Cloudflare Workers 发送请求,获取配置信息以建立 WebRTC 连接。通过 WebRTC DataChannel 这一低延迟通信通道,木马与攻击者控制的 C2 服务器实现双向数据交换,包括攻击指令的下发与窃取数据的回传。整个过程完全依托浏览器原生功能,几乎不留下可追踪的恶意组件痕迹。
Talos 将这种攻击方式定义为“Living off the Browser”(寄生于浏览器),类比于传统的“Living off the Land”(寄生于系统工具)技术。不同之处在于,后者依赖系统预装的合法程序(如 PowerShell),而前者直接利用用户日常使用的浏览器功能,将恶意通信伪装成正常浏览行为。这种设计使得检测难度大幅提升,因为安全系统难以区分浏览器是执行用户操作还是被木马操控。











