news 2026/7/29 22:28:47

重磅预警|新型木马 msaRAT 来袭!藏在 Chrome/Edge 浏览器里窃密,传统杀毒很难察觉

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
重磅预警|新型木马 msaRAT 来袭!藏在 Chrome/Edge 浏览器里窃密,传统杀毒很难察觉

一、安全快讯:思科曝光新型隐形远控木马 msaRAT

近日,思科 Talos 威胁情报团队发布高危安全预警,一款名为msaRAT的全新远程访问木马(RAT)正式曝光,攻击手法彻底颠覆传统恶意程序逻辑,被安全专家命名为Living off the Browser(寄生于浏览器)攻击模式。

不同于以往木马自建网络通道、极易被安全软件拦截,msaRAT 全程借用电脑自带 Chrome、Edge 浏览器完成恶意通信,所有窃密、远控流量伪装成正常网页浏览流量,依靠域名、进程名查杀的传统防护几乎完全失效,企业办公终端、个人电脑均存在极高感染风险。

该木马由 Rust 语言开发,关联 Chaos 勒索病毒团伙,一旦中招,黑客可远程操控电脑、窃取账号密码、全盘文件,最终投放勒索病毒加密数据,造成数据泄露、业务瘫痪重大损失。

二、核心黑科技:它是怎么 “藏” 在浏览器里搞破坏?

msaRAT 不依赖系统漏洞,而是合法技术组合滥用,每一环单独看都是正常功能,叠加后形成完美隐蔽攻击链路,完整流程如下:

1. 前置入侵:木马先潜入你的电脑

攻击者通过钓鱼邮件、聊天群、破解软件、伪装系统更新安装包(MSI 文件)诱导用户运行恶意程序,msaRAT 落地驻留,初始化 Tokio 异步运行环境。

2. 劫持浏览器,开启隐形无头模式

木马自动检索系统内 Chrome/Edge,调用Chrome 开发者工具协议(CDP),强制浏览器启动无头后台模式—— 桌面不会弹出浏览器窗口,后台悄悄运行,同时开启远程调试端口,绕过浏览器原生内容安全策略,注入恶意 JS 脚本。

3. 借云服务搭桥,建立加密隐蔽通道

  1. 操控浏览器访问 Cloudflare Workers 合法云接口,获取 WebRTC 通信服务器配置;
  2. 通过 WebRTC DataChannel 搭建点对点加密隧道,所有黑客指令、窃取文件、键盘记录全部由浏览器进程代为收发;
  3. 恶意流量混在普通 HTTPS 浏览流量中,防火墙、流量监控无法区分正常上网与窃密行为。

关键特点:木马本身不直接联网

msaRAT 本体仅和本地浏览器通信,所有对外网络行为全部交给浏览器完成。安全软件只监测木马进程会发现它 “无外网行为”,大幅降低告警概率,潜伏周期可达数月。

三、中招后会带来哪些严重危害?

  1. 全面远程控制:黑客可执行任意系统命令、调取摄像头麦克风、实时记录键盘输入;
  2. 全量数据窃取:浏览器 Cookie、账号密码、办公文档、财务报表、客户资料批量外传;
  3. 勒索病毒二次攻击:作为前置后门,后续投放 Chaos 勒索病毒,加密整机文件索要赎金;
  4. 长期持久潜伏:无明显弹窗、无异常报错,普通用户很难自主发现,持续泄露隐私与企业机密。

四、电脑出现这些异常,大概率已感染 msaRAT

个人用户自查信号

  1. 未手动打开 Chrome/Edge,任务管理器大量后台浏览器进程持续占用 CPU、网络;
  2. 浏览器无故自启,关闭后反复自动后台运行;
  3. 网络测速正常,但浏览器无操作时持续大量上传流量;
  4. 下载过破解工具、激活软件、来路不明系统更新包、小众 AI 破解程序。

企业运维重点监控指标

  1. 终端出现携带headless、远程调试参数启动的浏览器进程;
  2. 陌生程序作为父进程拉起 Chrome/Edge;
  3. 办公终端产生无业务场景的 WebRTC 长连接;
  4. 大量终端访问 Cloudflare Workers 相关节点,且伴随异常文件外发行为。

五、分场景防护指南|企业 + 个人双方案

【企业单位防护措施】

  1. 管控浏览器调试权限:批量关闭终端 Chrome/Edge 远程调试接口,限制无头浏览器启动参数;
  2. 升级终端检测逻辑:不再仅监控恶意程序联网,增加进程父子关系审计,拦截第三方程序私自拉起浏览器;
  3. 流量深度检测:开启防火墙、上网行为管理 WebRTC 协议深度解析,告警非业务场景点对点传输;
  4. 终端准入管控:禁止员工私自安装破解软件、外部来源 MSI 安装包,限制陌生远程管理工具;
  5. 定期日志审计:汇总浏览器进程日志、网络外联日志,批量筛查异常后台浏览器实例。

【个人电脑安全操作】

  1. 杜绝风险软件:不下载任何破解版工具、激活器、非官方 AI 客户端、来路不明系统更新;
  2. 定期查看任务管理器:无操作时结束多余 Chrome/Edge 后台进程,排查未知启动项;
  3. 保持浏览器与杀毒更新:及时升级 Chrome、Edge,开启终端安全软件全盘离线扫描;
  4. 谨慎接收外来文件:微信群、邮箱陌生附件、安装包一律不双击运行;
  5. 若发现异常后台浏览器进程,立即断网,全盘查杀后修改所有网站、软件账号密码。

六、安全总结

msaRAT 标志网络攻击进入 **“合法工具寄生” 新阶段 **,攻击者不再依靠漏洞、恶意流量特征规避检测,转而利用浏览器这种人人必备高权限软件隐藏攻击。

传统 “只盯可疑程序” 的防护思路已经失效,无论企业还是个人,都需要把浏览器进程行为纳入重点监控范围。防范核心永远是:不运行不明程序、严控软件来源、持续监控终端异常行为。

转发提醒同事、家人,谨防新型隐形木马窃密!

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/29 22:25:03

WAIC 2026闭幕:机器人从跳舞变成拧螺丝

一、展会风向的肉眼可见转折1、从“动作秀”到“任务秀”的硬指标2026年7月17到20日,上海WAIC 2026展览面积首破10万平方米,1100多家企业参展,300多款全球首发,现场意向合作162亿元。 最显眼的变化不是机器人走得更稳,…

作者头像 李华
网站建设 2026/7/29 22:24:44

江南程序设计竞赛联盟暑期多校训练·第二场(个人补题B,H,L)

题目B. k -- GCD 可分数列知识点:二分,贪心,gcd关键:根据每加入一个数字的gcd值不会大于元素,为单调性质,想到可以用二分做,如果想到这点的话,下面就是对段数进行贪心思路&#xff1…

作者头像 李华
网站建设 2026/7/29 22:23:38

Android Audio Latency测试

Audio Latency 通常是一个非常棘手的问题,它的核心点在于播放音乐的过程中,如果延迟低就容易发生卡顿;延迟高就比较流畅,但过高的延迟会带来音画同步的问题,用户会感觉慢半拍。所以延迟和流畅就像天平的两端一样&#…

作者头像 李华
网站建设 2026/7/29 22:15:16

第二周 题目练习2(stack综合 单调栈)牛客 14326. 14666. 15029

栈版子 Rails 栈模拟模板题&#xff0c;核心思路是模拟真实的入栈、出栈过程 #include<bits/stdc.h> #define ll long long #define endl \n #define IOS ios::sync_with_stdio(0),cin.tie(0),cout.tie(0); #define ull unsigned long long #define fi first #define s…

作者头像 李华
网站建设 2026/7/29 22:10:42

5分钟掌握终极免费音乐解锁工具:浏览器本地解密完整指南

5分钟掌握终极免费音乐解锁工具&#xff1a;浏览器本地解密完整指南 【免费下载链接】unlock-music 在浏览器中解锁加密的音乐文件。原仓库&#xff1a; 1. https://github.com/unlock-music/unlock-music &#xff1b;2. https://git.unlock-music.dev/um/web 项目地址: htt…

作者头像 李华