云计算百科
云计算领域专业知识百科平台

重磅预警|新型木马 msaRAT 来袭!藏在 Chrome/Edge 浏览器里窃密,传统杀毒很难察觉

一、安全快讯:思科曝光新型隐形远控木马 msaRAT

近日,思科 Talos 威胁情报团队发布高危安全预警,一款名为msaRAT的全新远程访问木马(RAT)正式曝光,攻击手法彻底颠覆传统恶意程序逻辑,被安全专家命名为Living off the Browser(寄生于浏览器) 攻击模式。

不同于以往木马自建网络通道、极易被安全软件拦截,msaRAT 全程借用电脑自带 Chrome、Edge 浏览器完成恶意通信,所有窃密、远控流量伪装成正常网页浏览流量,依靠域名、进程名查杀的传统防护几乎完全失效,企业办公终端、个人电脑均存在极高感染风险。

该木马由 Rust 语言开发,关联 Chaos 勒索病毒团伙,一旦中招,黑客可远程操控电脑、窃取账号密码、全盘文件,最终投放勒索病毒加密数据,造成数据泄露、业务瘫痪重大损失。

二、核心黑科技:它是怎么 “藏” 在浏览器里搞破坏?

msaRAT 不依赖系统漏洞,而是合法技术组合滥用,每一环单独看都是正常功能,叠加后形成完美隐蔽攻击链路,完整流程如下:

1. 前置入侵:木马先潜入你的电脑

攻击者通过钓鱼邮件、聊天群、破解软件、伪装系统更新安装包(MSI 文件)诱导用户运行恶意程序,msaRAT 落地驻留,初始化 Tokio 异步运行环境。

2. 劫持浏览器,开启隐形无头模式

木马自动检索系统内 Chrome/Edge,调用Chrome 开发者工具协议(CDP),强制浏览器启动无头后台模式—— 桌面不会弹出浏览器窗口,后台悄悄运行,同时开启远程调试端口,绕过浏览器原生内容安全策略,注入恶意 JS 脚本。

3. 借云服务搭桥,建立加密隐蔽通道

  • 操控浏览器访问 Cloudflare Workers 合法云接口,获取 WebRTC 通信服务器配置;
  • 通过 WebRTC DataChannel 搭建点对点加密隧道,所有黑客指令、窃取文件、键盘记录全部由浏览器进程代为收发;
  • 恶意流量混在普通 HTTPS 浏览流量中,防火墙、流量监控无法区分正常上网与窃密行为。
  • 关键特点:木马本身不直接联网

    msaRAT 本体仅和本地浏览器通信,所有对外网络行为全部交给浏览器完成。安全软件只监测木马进程会发现它 “无外网行为”,大幅降低告警概率,潜伏周期可达数月。

    三、中招后会带来哪些严重危害?

  • 全面远程控制:黑客可执行任意系统命令、调取摄像头麦克风、实时记录键盘输入;
  • 全量数据窃取:浏览器 Cookie、账号密码、办公文档、财务报表、客户资料批量外传;
  • 勒索病毒二次攻击:作为前置后门,后续投放 Chaos 勒索病毒,加密整机文件索要赎金;
  • 长期持久潜伏:无明显弹窗、无异常报错,普通用户很难自主发现,持续泄露隐私与企业机密。
  • 四、电脑出现这些异常,大概率已感染 msaRAT

    个人用户自查信号

  • 未手动打开 Chrome/Edge,任务管理器大量后台浏览器进程持续占用 CPU、网络;
  • 浏览器无故自启,关闭后反复自动后台运行;
  • 网络测速正常,但浏览器无操作时持续大量上传流量;
  • 下载过破解工具、激活软件、来路不明系统更新包、小众 AI 破解程序。
  • 企业运维重点监控指标

  • 终端出现携带headless、远程调试参数启动的浏览器进程;
  • 陌生程序作为父进程拉起 Chrome/Edge;
  • 办公终端产生无业务场景的 WebRTC 长连接;
  • 大量终端访问 Cloudflare Workers 相关节点,且伴随异常文件外发行为。
  • 五、分场景防护指南|企业 + 个人双方案

    【企业单位防护措施】

  • 管控浏览器调试权限:批量关闭终端 Chrome/Edge 远程调试接口,限制无头浏览器启动参数;
  • 升级终端检测逻辑:不再仅监控恶意程序联网,增加进程父子关系审计,拦截第三方程序私自拉起浏览器;
  • 流量深度检测:开启防火墙、上网行为管理 WebRTC 协议深度解析,告警非业务场景点对点传输;
  • 终端准入管控:禁止员工私自安装破解软件、外部来源 MSI 安装包,限制陌生远程管理工具;
  • 定期日志审计:汇总浏览器进程日志、网络外联日志,批量筛查异常后台浏览器实例。
  • 【个人电脑安全操作】

  • 杜绝风险软件:不下载任何破解版工具、激活器、非官方 AI 客户端、来路不明系统更新;
  • 定期查看任务管理器:无操作时结束多余 Chrome/Edge 后台进程,排查未知启动项;
  • 保持浏览器与杀毒更新:及时升级 Chrome、Edge,开启终端安全软件全盘离线扫描;
  • 谨慎接收外来文件:微信群、邮箱陌生附件、安装包一律不双击运行;
  • 若发现异常后台浏览器进程,立即断网,全盘查杀后修改所有网站、软件账号密码。
  • 六、安全总结

    msaRAT 标志网络攻击进入 **“合法工具寄生” 新阶段 **,攻击者不再依靠漏洞、恶意流量特征规避检测,转而利用浏览器这种人人必备高权限软件隐藏攻击。

    传统 “只盯可疑程序” 的防护思路已经失效,无论企业还是个人,都需要把浏览器进程行为纳入重点监控范围。防范核心永远是:不运行不明程序、严控软件来源、持续监控终端异常行为。

    转发提醒同事、家人,谨防新型隐形木马窃密!

    赞(0)
    未经允许不得转载:网硕互联帮助中心 » 重磅预警|新型木马 msaRAT 来袭!藏在 Chrome/Edge 浏览器里窃密,传统杀毒很难察觉
    分享到: 更多 (0)

    评论 抢沙发

    评论前必须登录!