思科披露新型木马msaRAT,将恶意通信渠道隐藏在浏览器行为中逃避检测
来源:互联网
时间:2026-07-27 22:00:17
思科威胁情报团队 Talos 最近披露了一个有意思的新木马,名叫 msaRAT。它用 Rust 语言开发,核心能力是让黑客通过浏览器远程执行任意代码——听起来是不是有点耳熟?但这次的手法可不太一样。

过去黑客想隐藏 C2 通信,最常用的套路是借合法云服务打掩护,让恶意流量混在正常流量里。但 msaRAT 玩出了新花样——它直接拿 Cloudflare Workers 端点模块配合 Chrome DevTools Protocol 浏览器调试 API 来控制 C2 通信。换句话说,原本需要木马自己完成的 HTTP 通信,现在全交给浏览器来处理,安全公司想抓都难。
具体怎么操作的?msaRAT 启动后会先跑起 Tokio 环境,然后扫描受害者电脑上的 Chrome 或 Edge 浏览器,找到后就通过 CDP 让浏览器以无头模式启动。接着,利用 WebSocket 建立 CDP 通信会话,绕过内容安全策略,直接执行 Ja vaScript 代码。这还没完——它还会向 Cloudflare Workers 发请求,获取建立 WebRTC 连接所需的服务器配置,然后通过 WebRTC DataChannel 跟黑客的 C2 服务器交换攻击指令和数据。
Talos 把这种新攻击方式称为“Living off the Browser”。跟传统的“Living off the Land”思路类似,不依赖额外安装恶意组件,而是直接利用设备上已有的浏览器功能,把恶意通信藏进正常浏览器行为里。这样一来,检测难度又上了一个台阶。