思科披露新型木馬msaRAT,將惡意通信渠道隱藏在瀏覽器行為中逃避檢測

IT之家
07/27

IT之家 7 月 27 日消息,思科威脅情報團隊 Talos 近日披露了一款名為 msaRAT 的遠程訪問木馬(RAT),該木馬採用 Rust 語言開發,能夠允許黑客通過瀏覽器遠程執行任意代碼

Talos 指出,通常情況下,黑客為了隱藏 C2(命令與控制)通信,最常見的方法之一就是利用合法雲服務建立通信渠道,利用這些服務產生的正常流量掩蓋惡意活動。

而 msaRAT 採用了一種全新的攻擊方式,其利用 Cloudflare Workers 端點模塊配合 Chrome DevTools Protocol(CDP,Chrome 開發者工具協議)瀏覽器調試 API 控制 C2 通信,將原本需要由惡意木馬完成的 HTTP 通信交由瀏覽器自身處理,以逃避安全公司檢測。

具體來看,msaRAT 啓動後會運行 Tokio 環境,並嘗試尋找並控制受害者電腦上的 Chrome 或 Edge 瀏覽器。隨後,惡意程序會利用 CDP 讓瀏覽器以無頭模式(Headless Mode)啓動,通過 WebSocket 建立 CDP 通信會話,進而繞過內容安全策略,利用 CDP 功能執行 JavaScript 代碼。

之後,msaRAT 會向 Cloudflare Workers 發送請求,獲取建立 WebRTC 連接所需的服務器配置,並通過 WebRTC DataChannel 進行通信,與黑客架設的 C2 服務器交換攻擊指令和數據。

Talos 將這種新型攻擊方式稱為「Living off the Browser」(寄生於瀏覽器)。與傳統「Living off the Land」(寄生於系統合法工具)的攻擊方式類似,該技術並不是依賴額外安裝的惡意網絡組件,而是直接利用用戶設備中已經存在的瀏覽器功能,將惡意通信隱藏在正常瀏覽器行為之中,從而進一步提升檢測難度。

免責聲明:投資有風險,本文並非投資建議,以上內容不應被視為任何金融產品的購買或出售要約、建議或邀請,作者或其他用戶的任何相關討論、評論或帖子也不應被視為此類內容。本文僅供一般參考,不考慮您的個人投資目標、財務狀況或需求。TTM對信息的準確性和完整性不承擔任何責任或保證,投資者應自行研究並在投資前尋求專業建議。

熱議股票

  1. 1
     
     
     
     
  2. 2
     
     
     
     
  3. 3
     
     
     
     
  4. 4
     
     
     
     
  5. 5
     
     
     
     
  6. 6
     
     
     
     
  7. 7
     
     
     
     
  8. 8
     
     
     
     
  9. 9
     
     
     
     
  10. 10