一、安全快讯:思科曝光新型隐形远控木马 msaRAT
近日,思科 Talos 威胁情报团队发布高危安全预警,一款名为msaRAT的全新远程访问木马(RAT)正式曝光,攻击手法彻底颠覆传统恶意程序逻辑,被安全专家命名为Living off the Browser(寄生于浏览器) 攻击模式。
不同于以往木马自建网络通道、极易被安全软件拦截,msaRAT 全程借用电脑自带 Chrome、Edge 浏览器完成恶意通信,所有窃密、远控流量伪装成正常网页浏览流量,依靠域名、进程名查杀的传统防护几乎完全失效,企业办公终端、个人电脑均存在极高感染风险。
该木马由 Rust 语言开发,关联 Chaos 勒索病毒团伙,一旦中招,黑客可远程操控电脑、窃取账号密码、全盘文件,最终投放勒索病毒加密数据,造成数据泄露、业务瘫痪重大损失。
二、核心黑科技:它是怎么 “藏” 在浏览器里搞破坏?
msaRAT 不依赖系统漏洞,而是合法技术组合滥用,每一环单独看都是正常功能,叠加后形成完美隐蔽攻击链路,完整流程如下:
1. 前置入侵:木马先潜入你的电脑
攻击者通过钓鱼邮件、聊天群、破解软件、伪装系统更新安装包(MSI 文件)诱导用户运行恶意程序,msaRAT 落地驻留,初始化 Tokio 异步运行环境。
2. 劫持浏览器,开启隐形无头模式
木马自动检索系统内 Chrome/Edge,调用Chrome 开发者工具协议(CDP),强制浏览器启动无头后台模式—— 桌面不会弹出浏览器窗口,后台悄悄运行,同时开启远程调试端口,绕过浏览器原生内容安全策略,注入恶意 JS 脚本。
3. 借云服务搭桥,建立加密隐蔽通道
关键特点:木马本身不直接联网
msaRAT 本体仅和本地浏览器通信,所有对外网络行为全部交给浏览器完成。安全软件只监测木马进程会发现它 “无外网行为”,大幅降低告警概率,潜伏周期可达数月。
三、中招后会带来哪些严重危害?
四、电脑出现这些异常,大概率已感染 msaRAT
个人用户自查信号
企业运维重点监控指标
五、分场景防护指南|企业 + 个人双方案
【企业单位防护措施】
【个人电脑安全操作】
六、安全总结
msaRAT 标志网络攻击进入 **“合法工具寄生” 新阶段 **,攻击者不再依靠漏洞、恶意流量特征规避检测,转而利用浏览器这种人人必备高权限软件隐藏攻击。
传统 “只盯可疑程序” 的防护思路已经失效,无论企业还是个人,都需要把浏览器进程行为纳入重点监控范围。防范核心永远是:不运行不明程序、严控软件来源、持续监控终端异常行为。
转发提醒同事、家人,谨防新型隐形木马窃密!
网硕互联帮助中心

评论前必须登录!
注册