发布于2026-07-28 阅读(0)
扫一扫,手机访问
安全圈又出新鲜事了。思科Talos团队最近曝光了一款名为msaRAT的远程访问木马,光看名字可能觉得平平无奇,但它的技术路子却相当清奇——用Rust语言开发,而且能直接通过浏览器远程执行代码。

先说说常规操作。通常情况下,黑客为了隐藏C2通信,最常见的一招就是利用合法云服务来搭建通信渠道,用正常流量把恶意活动混过去。但msaRAT这次玩出了新花样——它直接拿Cloudflare Workers端点模块,配合Chrome DevTools Protocol(CDP)浏览器调试API来操控C2通信。关键点来了:原本需要恶意木马自己去完成的HTTP通信,现在全交给浏览器来处理。这样一来,安全公司想检测就难了,因为流量看起来就是浏览器自己在干活。
那么具体是怎么运作的?msaRAT启动后,先运行Tokio环境,接着扫描受害者电脑上有没有Chrome或Edge浏览器。一旦找到目标,它就用CDP让浏览器以无头模式启动,通过WebSocket建立CDP通信会话,绕过内容安全策略,直接利用CDP功能执行Ja vaScript代码。之后,msaRAT会向Cloudflare Workers发请求,获取建立WebRTC连接所需的服务器配置,再通过WebRTC DataChannel跟黑客架设的C2服务器交换指令和数据。
Talos团队给这种攻击方式起了个名字——"Living off the Browser",也就是"寄生于浏览器"。这跟传统"Living off the Land"(寄生于系统合法工具)的思路异曲同工:不依赖额外安装的恶意网络组件,而是直接利用用户设备上已经存在的浏览器功能,把恶意通信藏进正常浏览器行为里。这种寄生方式,让安全检测的难度又上了一个台阶。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9