思科披露新型木马 msaRAT,将恶意通信渠道隐藏在浏览器行为中逃避安全检测
最新 7 月 27 日消息,思科威胁情报团队 Talos 近日披露了一款名为 msaRAT 的远程访问木马(RAT),该木马采用 Rust 语言开发,能够允许黑客通过浏览器远程执行任意代码。

Talos 指出,通常情况下,黑客为了隐藏 C2(命令与控制)通信,最常见的方法之一就是利用合法云服务建立通信渠道,利用这些服务产生的正常流量掩盖恶意活动。
而 msaRAT 采用了一种全新的攻击方式,其利用 Cloudflare Workers 端点模块配合 Chrome DevTools Protocol(CDP,Chrome 开发者工具协议)浏览器调试 API 控制 C2 通信,将原本需要由恶意木马完成的 HTTP 通信交由浏览器自身处理,以逃避安全公司检测。
具体来看,msaRAT 启动后会运行 Tokio 环境,并尝试寻找并控制受害者电脑上的 Chrome 或 Edge 浏览器。随后,恶意程序会利用 CDP 让浏览器以无头模式(Headless Mode)启动,通过 WebSocket 建立 CDP 通信会话,进而绕过内容安全策略,利用 CDP 功能执行 JavaScript 代码。
之后,msaRAT 会向 Cloudflare Workers 发送请求,获取建立 WebRTC 连接所需的服务器配置,并通过 WebRTC DataChannel 进行通信,与黑客架设的 C2 服务器交换攻击指令和数据。
Talos 将这种新型攻击方式称为“Living off the Browser”(寄生于浏览器)。与传统“Living off the Land”(寄生于系统合法工具)的攻击方式类似,该技术并不是依赖额外安装的恶意网络组件,而是直接利用用户设备中已经存在的浏览器功能,将恶意通信隐藏在正常浏览器行为之中,从而进一步提升检测难度。
《思科披露新型木马 msaRAT,将恶意通信渠道隐藏在浏览器行为中逃避安全检测》转载自互联网,如有侵权,联系我们删除,QQ:369-8522。
相关图文
-
OpenAI 将在爱尔兰设立新的欧盟总部,两年内新增 250 个工作岗位
在未来两年内,该公司将在市场推广 / 销售、工程、用户运营、人力资源、财务、隐私、法律、企业安全以及办公场所管理等领域新增 250 个岗位。... -
提前 60 天,京沪高铁、京沪铁路中秋假期车票今起可预约
京沪高铁、京沪铁路中秋假期车票预约通道已开启,旅客可通过铁路 12306 App“预约购票”专区提交需求。该服务为试点项目,每日 8 时起可提交开车前第 60 天的预约订单,但提交后暂不支持修改。退票规则与普通车票有所不同,需留意。 #中秋出行# #火车票预约#... -
加州最大 AI 数据中心开发商索要河水遭拒,将供水机构告上法庭
加州最大 AI 数据中心计划因用水问题受阻。开发商计划将农业用水转为数据中心冷却用水,但被公共机构拒绝,目前已提起诉讼。这反映了 AI 发展浪潮下,水资源正成为数据中心选址和运营的新焦点。#AI数据中心用水争议#... -
国家能源局:1—6 月全国电力市场交易电量 36848 亿千瓦时,同比增长 24.2%
国家能源局数据显示,上半年全国电力市场交易电量达 3.68 万亿千瓦时,同比增长 24.2%。其中绿电交易量超 1640 亿千瓦时,同比增长 6.6%。同期全社会用电量约 5.1 万亿千瓦时,增长 5.3%,充换电服务业用电增速高达 56.9%。#电力市场##绿电交易#... -
7738 辆新能源,上海港刷新国内港口单航次商品车装船量新纪录
两艘国产万车级滚装船同步靠泊上海南港,其中新交付的“格罗唯视 · 诺瓦”轮单航次装载 7738 辆新能源汽车,创下国内港口单航次商品车装船量新纪录,标志着中国汽车出口运力与效率再上新台阶。#上海港# #中国制造#...












