ITBear旗下自媒体矩阵:

思科揭新型木马msaRAT:借浏览器“掩护” 悄无声息完成恶意通信

   时间:2026-07-28 00:35:20 来源:互联网编辑:快讯 IP:北京 发表评论无障碍通道
 

思科威胁情报团队Talos近日发布安全预警,一款名为msaRAT的新型远程访问木马被曝光。该恶意程序采用Rust语言编写,具备通过浏览器远程执行任意代码的能力,其创新性的攻击手法引发安全行业关注。

与传统木马不同,msaRAT开创了"寄生于浏览器"的攻击模式。研究人员发现,该木马通过操控Chrome或Edge浏览器实现隐蔽通信,将原本由恶意程序发起的网络请求转移至浏览器进程处理。这种设计使得安全设备难以区分正常浏览行为与恶意通信,显著提升了检测难度。

具体攻击流程显示,msaRAT启动后会初始化Tokio异步运行环境,随后搜索并接管目标系统中的浏览器实例。通过注入Chrome DevTools Protocol(CDP)指令,恶意程序强制浏览器以无头模式运行,并建立WebSocket通信通道。这种技术手段可绕过浏览器内容安全策略,为后续代码执行创造条件。

在通信环节,msaRAT采用分层架构设计。首先通过Cloudflare Workers服务获取WebRTC服务器配置,随后利用DataChannel通道与攻击者控制的C2服务器建立双向通信。这种架构不仅利用了云服务的合法流量作为掩护,更将关键通信环节隐藏在标准浏览器协议之中,有效规避了基于网络流量的检测机制。

Talos团队将该攻击方式类比为"数字寄生生物",其核心特征是完全依赖宿主环境生存。与传统"寄生于系统工具"的攻击模式相比,浏览器寄生技术具有更强的隐蔽性——所有恶意操作都伪装成正常的用户浏览行为,且无需在系统中安装额外组件,极大降低了被发现的概率。

安全专家指出,这种攻击手法标志着恶意软件开发进入新阶段。随着浏览器功能的日益强大,攻击者开始将目标转向这个拥有数十亿用户的庞大平台。企业用户需要加强终端安全防护,特别是对浏览器进程的异常行为监控,同时建议普通用户保持系统更新并谨慎安装浏览器扩展程序。

 
 
更多>同类资讯
全站最新
热门内容
网站首页  |  关于我们  |  联系方式  |  版权声明  |  争议稿件处理  |  English Version