


IT之家 7 月 27 日消息,思科威胁情报团队 Talos 近日披露了一款名为 msaRAT 的远程访问木马(RAT),该木马采用 Rust 语言开发,能够允许黑客通过浏览器远程执行任意代码。
Talos 指出,通常情况下,黑客为了隐藏 C2(命令与控制)通信,最常见的方法之一就是利用合法云服务建立通信渠道,利用这些服务产生的正常流量掩盖恶意活动。
而 msaRAT 采用了一种全新的攻击方式,其利用 Cloudflare Workers 端点模块配合 Chrome DevTools Protocol(CDP,Chrome 开发者工具协议)浏览器调试 API 控制 C2 通信,将原本需要由恶意木马完成的 HTTP 通信交由浏览器自身处理,以逃避安全公司检测。
具体来看,msaRAT 启动后会运行 Tokio 环境,并尝试寻找并控制受害者电脑上的 Chrome 或 Edge 浏览器。随后,恶意程序会利用 CDP 让浏览器以无头模式(Headless Mode)启动,通过 WebSocket 建立 CDP 通信会话,进而绕过内容安全策略,利用 CDP 功能执行 JavaScript 代码。
之后,msaRAT 会向 Cloudflare Workers 发送请求,获取建立 WebRTC 连接所需的服务器配置,并通过 WebRTC DataChannel 进行通信,与黑客架设的 C2 服务器交换攻击指令和数据。
Talos 将这种新型攻击方式称为“Living off the Browser”(寄生于浏览器)。与传统“Living off the Land”(寄生于系统合法工具)的攻击方式类似,该技术并不是依赖额外安装的恶意网络组件,而是直接利用用户设备中已经存在的浏览器功能,将恶意通信隐藏在正常浏览器行为之中,从而进一步提升检测难度。
“特别声明:以上作品内容(包括在内的视频、图片或音频)为凤凰网旗下自媒体平台“大风号”用户上传并发布,本平台仅提供信息存储空间服务。
Notice: The content above (including the videos, pictures and audios if any) is uploaded and posted by the user of Dafeng Hao, which is a social media platform and merely provides information storage space services.”