思科披露新型木马 msaRAT:劫持 Chrome 浏览器,用 WebRTC 隐藏 C2 通信,防火墙完全看不见

7 月 27 日,思科威胁情报团队 Talos 披露了一款名为 msaRAT 的新型远程访问木马。与传统木马不同,它既不伪造 HTTP 请求,也不加密隧道——它直接劫持你电脑上的 Chrome 浏览器,用浏览器自己的网络能力来和黑客通信。

Talos 把这种技术命名为”Living off the Browser“(寄生于浏览器),和以前那种”Living off the Land”(寄生于系统合法工具)一个路子——只不过这次,木马不寄生在 PowerShell、WMI 这些系统工具上,而是寄生在每个用户都安装了的浏览器里。

一、msaRAT 是怎么工作的

msaRAT 用 Rust 语言开发——近两年 Rust 木马越来越多,因为 Rust 编译出的二进制文件体积小、跨平台、反逆向成本高。它启动后不走传统木马的”自己发 HTTP 请求连 C2″路线,而是这样操作:

msaRAT 启动
  → 启动 Tokio 异步运行时
  → 扫描系统找到 Chrome 或 Edge 浏览器进程
  → 用 Chrome DevTools Protocol (CDP) 控制浏览器
  → 让浏览器以无头模式启动,通过 WebSocket 建立 CDP 会话
  → 绕过内容安全策略,利用 CDP 执行任意 JavaScript
  → 向 Cloudflare Workers 请求 WebRTC 配置
  → 通过 WebRTC DataChannel 与黑客 C2 服务器通信

整个链路里,所有网络通信都是浏览器自己发出去的。浏览器访问 Cloudflare Workers、建立 WebRTC 连接——这些行为从网络监控的角度看完全是正常的,和普通用户上网一模一样。

二、为什么比传统木马更难检测

传统木马的通信模式大概是这样的:

传统木马 msaRAT
木马进程自己发 HTTP/HTTPS 请求 浏览器替它发
加密隧道、自定义协议 标准 WebRTC DataChannel
流量可能被 DPI(深度包检测)识别 流量和正常浏览器流量一模一样
防火墙可以看到异常进程联网 联网的是 Chrome,不是木马
安全软件可以拦截可疑 API 调用 浏览器发请求用的是合法 Chrome API

简单说:你装了杀毒软件、开了防火墙、配了 IDS(入侵检测系统),但它们看到的只是一台电脑上的 Chrome 浏览器在正常访问 Cloudflare 和 WebRTC。 没有人会怀疑 Chrome 上网有什么问题。

三、Chrome DevTools Protocol 被武器化

msaRAT 的技术核心是滥用 Chrome DevTools Protocol(CDP)。这个协议本来是给开发者调试网页用的——你用 Chrome 按 F12 打开开发者工具,背后跑的就是 CDP。它能做的事包括:

  • 执行任意 JavaScript(Runtime.evaluate
  • 拦截和修改网络请求(Network.* API)
  • 操控页面 DOM(DOM.* API)
  • 截图、录屏、模拟输入

这些都是正常的浏览器调试功能,没有任何漏洞。msaRAT 做的事情就是:启动一个 Chrome 进程,用 CDP 连上去,然后像开发者一样”调试”浏览器——只不过它调试的目的是执行恶意 JavaScript、窃取数据、建立 WebRTC C2 通道。

这就像小偷不撬锁,而是找到你藏在门口地毯下的备用钥匙,然后大大方方开门进去。

四、Cloudflare Workers + WebRTC:C2 通信的完美掩护

msaRAT 选择 Cloudflare Workers 作为中间跳板非常聪明:

  1. Cloudflare Workers 是合法的边缘计算服务,全球数百万网站在用;
  2. Workers 的域名 *.workers.dev 和 CDN IP 段遍布全球,不可能被一刀切封禁;
  3. WebRTC DataChannel 是浏览器原生的 P2P 通信能力,视频会议、在线协作都在用;
  4. 整套通信走的是标准 TLS + WebRTC,流量特征和普通视频通话没区别。

对于企业安全团队来说,要识别 msaRAT 的 C2 流量,等同于要从每天几十 GB 的正常 HTTPS 流量里找到”某个 Chrome 标签页在和一个合法的 Cloudflare Worker 做 WebRTC 通信”——这比大海捞针还难。

五、这对站长和运维意味着什么

虽然 msaRAT 目前主要被思科 Talos 作为高级威胁披露,但”Living off the Browser”这种攻击思路一旦被公开,很快就会有变种和模仿者。对站长和运维来说,需要关注以下几点:

1. 传统的安全边界在失效

过去我们讲”边界防护”——防火墙、IDS/IPS、终端杀毒、流量审计。但 msaRAT 证明了:当攻击者的通信行为和你自己的浏览器行为完全一致时,边界防护就是盲的。

2. 浏览器正在变成最大的攻击面

浏览器不再只是一个”查看网页的工具”,它已经是一个拥有完整网络栈、GPU 加速、WebAssembly、WebSocket、WebRTC 的运行时平台。攻击者利用这些能力,相当于在每台电脑上都有一个”免安装的后门运行时”。

3. WAF 和流量分析需要升级思路

传统 WAF 和流量分析关注的是”有没有可疑的请求头””有没有 SQL 注入 payload””有没有异常的 User-Agent”。但 msaRAT 的流量是:

  • 标准 TLS 加密
  • 正常的浏览器 User-Agent
  • 目的地是 Cloudflare(全球最大 CDN 之一)
  • 协议是 WebRTC(P2P 视频通话标准)

如果你的 WAF 还停留在”看请求头”的层面,对这种攻击是完全无感的。

六、站长现在能做什么

虽然 msaRAT 目前是定向攻击级别的木马,不是批量扫描的自动化威胁,但以下几个基础动作对所有站长都适用:

  1. 升级杀毒/EDR:确保终端安全软件能检测基于 CDP 的异常浏览器行为;
  2. 监控浏览器进程树:如果 Chrome 被以 --headless--remote-debugging-port 等参数启动,且不是由用户手动发起的,就是高危信号;
  3. WAF 层面:百度云防护(已备案站点可用)等具备流量画像能力的 WAF,可以通过分析请求行为模式(频率、时序、目标 URL 分布)识别异常,而不是只看单条请求的内容;
  4. 定期排查服务器上的异常进程:特别是 Rust 编译的可疑二进制文件、不认识的 systemd 服务;
  5. 做好备份:不管攻击手法多先进,有干净的备份就能恢复。每天自动异地备份,保留至少 7 天。

七、总结

msaRAT 不是第一个用 Rust 写的木马,也不是第一个滥用合法云服务的木马。但它引入的”Living off the Browser”思路——让 Chrome 替你联网,让 Cloudflare 替你中转,让 WebRTC 替你传数据——标志着恶意软件对抗检测的又一次升级。

对安全从业者来说,这是一个信号:以后不能只盯着”可疑进程的联网行为”了,你还要盯”浏览器进程里的可疑标签页”。 而对普通站长来说,这个案例再次证明了”纵深防御”的重要性——没有任何单一安全措施能挡住所有攻击,多层防线叠加才是唯一解。

主机吧 | 百度云防护官方合作伙伴

提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务

木马在进化,防御也要进化。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo