一、安全快讯:思科曝光新型隐形远控木马 msaRAT
近日,思科 Talos 威胁情报团队发布高危安全预警,一款名为msaRAT的全新远程访问木马(RAT)正式曝光,攻击手法彻底颠覆传统恶意程序逻辑,被安全专家命名为Living off the Browser(寄生于浏览器)攻击模式。
不同于以往木马自建网络通道、极易被安全软件拦截,msaRAT 全程借用电脑自带 Chrome、Edge 浏览器完成恶意通信,所有窃密、远控流量伪装成正常网页浏览流量,依靠域名、进程名查杀的传统防护几乎完全失效,企业办公终端、个人电脑均存在极高感染风险。
该木马由 Rust 语言开发,关联 Chaos 勒索病毒团伙,一旦中招,黑客可远程操控电脑、窃取账号密码、全盘文件,最终投放勒索病毒加密数据,造成数据泄露、业务瘫痪重大损失。
二、核心黑科技:它是怎么 “藏” 在浏览器里搞破坏?
msaRAT 不依赖系统漏洞,而是合法技术组合滥用,每一环单独看都是正常功能,叠加后形成完美隐蔽攻击链路,完整流程如下:
1. 前置入侵:木马先潜入你的电脑
攻击者通过钓鱼邮件、聊天群、破解软件、伪装系统更新安装包(MSI 文件)诱导用户运行恶意程序,msaRAT 落地驻留,初始化 Tokio 异步运行环境。
2. 劫持浏览器,开启隐形无头模式
木马自动检索系统内 Chrome/Edge,调用Chrome 开发者工具协议(CDP),强制浏览器启动无头后台模式—— 桌面不会弹出浏览器窗口,后台悄悄运行,同时开启远程调试端口,绕过浏览器原生内容安全策略,注入恶意 JS 脚本。
3. 借云服务搭桥,建立加密隐蔽通道
- 操控浏览器访问 Cloudflare Workers 合法云接口,获取 WebRTC 通信服务器配置;
- 通过 WebRTC DataChannel 搭建点对点加密隧道,所有黑客指令、窃取文件、键盘记录全部由浏览器进程代为收发;
- 恶意流量混在普通 HTTPS 浏览流量中,防火墙、流量监控无法区分正常上网与窃密行为。
关键特点:木马本身不直接联网
msaRAT 本体仅和本地浏览器通信,所有对外网络行为全部交给浏览器完成。安全软件只监测木马进程会发现它 “无外网行为”,大幅降低告警概率,潜伏周期可达数月。
三、中招后会带来哪些严重危害?
- 全面远程控制:黑客可执行任意系统命令、调取摄像头麦克风、实时记录键盘输入;
- 全量数据窃取:浏览器 Cookie、账号密码、办公文档、财务报表、客户资料批量外传;
- 勒索病毒二次攻击:作为前置后门,后续投放 Chaos 勒索病毒,加密整机文件索要赎金;
- 长期持久潜伏:无明显弹窗、无异常报错,普通用户很难自主发现,持续泄露隐私与企业机密。
四、电脑出现这些异常,大概率已感染 msaRAT
个人用户自查信号
- 未手动打开 Chrome/Edge,任务管理器大量后台浏览器进程持续占用 CPU、网络;
- 浏览器无故自启,关闭后反复自动后台运行;
- 网络测速正常,但浏览器无操作时持续大量上传流量;
- 下载过破解工具、激活软件、来路不明系统更新包、小众 AI 破解程序。
企业运维重点监控指标
- 终端出现携带
headless、远程调试参数启动的浏览器进程; - 陌生程序作为父进程拉起 Chrome/Edge;
- 办公终端产生无业务场景的 WebRTC 长连接;
- 大量终端访问 Cloudflare Workers 相关节点,且伴随异常文件外发行为。
五、分场景防护指南|企业 + 个人双方案
【企业单位防护措施】
- 管控浏览器调试权限:批量关闭终端 Chrome/Edge 远程调试接口,限制无头浏览器启动参数;
- 升级终端检测逻辑:不再仅监控恶意程序联网,增加进程父子关系审计,拦截第三方程序私自拉起浏览器;
- 流量深度检测:开启防火墙、上网行为管理 WebRTC 协议深度解析,告警非业务场景点对点传输;
- 终端准入管控:禁止员工私自安装破解软件、外部来源 MSI 安装包,限制陌生远程管理工具;
- 定期日志审计:汇总浏览器进程日志、网络外联日志,批量筛查异常后台浏览器实例。
【个人电脑安全操作】
- 杜绝风险软件:不下载任何破解版工具、激活器、非官方 AI 客户端、来路不明系统更新;
- 定期查看任务管理器:无操作时结束多余 Chrome/Edge 后台进程,排查未知启动项;
- 保持浏览器与杀毒更新:及时升级 Chrome、Edge,开启终端安全软件全盘离线扫描;
- 谨慎接收外来文件:微信群、邮箱陌生附件、安装包一律不双击运行;
- 若发现异常后台浏览器进程,立即断网,全盘查杀后修改所有网站、软件账号密码。
六、安全总结
msaRAT 标志网络攻击进入 **“合法工具寄生” 新阶段 **,攻击者不再依靠漏洞、恶意流量特征规避检测,转而利用浏览器这种人人必备高权限软件隐藏攻击。
传统 “只盯可疑程序” 的防护思路已经失效,无论企业还是个人,都需要把浏览器进程行为纳入重点监控范围。防范核心永远是:不运行不明程序、严控软件来源、持续监控终端异常行为。
转发提醒同事、家人,谨防新型隐形木马窃密!