Chaos 勒索软件找到了新的藏身之地:你的浏览器
思科 Talos 安全团队的研究人员发现,Chaos 勒索软件团伙的运作方式出现了新的变化。该团伙最新识别出的工具名为 msaRAT,它不会直接与命令与控制(C2)服务器通信,而是悄悄接管受感染设备上的 Chrome 或 Edge 浏览器,将浏览器本身用作信使。由于这些流量看起来就像普通的浏览器活动,因此大部分都能绕过那些专门标记可疑独立进程的杀毒工具和网络监控系统,而不会对日常使用的浏览器产生怀疑。
这种手法有时被称为“滥用浏览器”,是对广为人知的“就地取材”战术的一种变体——攻击者直接利用系统中已经安装的合法软件,而不是投放明显的恶意文件。在这次事件中,勒索软件操作者更进一步,将一款受信任且常被白名单放行的应用程序变成了隐蔽的通信信道。我们在 Chaos 勒索软件 msaRAT 如何将 C2 流量隐藏于浏览器的早前报道中,已从技术细节上做了更深入的拆解,但简而言之就是:恶意软件本身不直接与控制者通信,而是迫使浏览器去做这件事。
msaRAT 如何操纵 Chrome 和 Edge
研究人员表示,msaRAT 是一款基于 Rust 的远程访问木马,它通过具有欺骗性的分发方式进入受害者的设备,其中包括伪装成常规 Windows 更新的安装程序。一旦安装完成,它就会以无头(headless)隐藏模式启动 Chrome 或 Edge,受害者根本看不到浏览器窗口打开。随后,它会利用 Chrome 开发者工具协议(CDP)来远程操控浏览器的行为,而 CDP 正是这些浏览器为开发者和自动化工具内置的合法功能。
接着,恶意软件会通过 WebRTC 连接以及 Twilio 的 TURN 中继等服务,来传递其命令与控制流量,这两者都是用于实时通信和视频通话的合法技术。因为这些流量经过加密,且流经无数合法应用也在使用的基础设施,所以能混入正常的网页活动中。那些检查网络流量以寻找已知恶意软件特征或异常目标服务器的安全工具,就更难以将其与日常的浏览器使用区分开来,而这正是攻击者的目的所在。
实际效果是,受感染的设备可以维持一个持久的、被远程控制的信道,用于窃取数据和进一步渗透,而与此同时,安全软件只会看到 Chrome 或 Edge 在做着平常该做的事,并没有发现任何异常。对于勒索软件团伙来说,这是一次有意义的进化,因为他们此前通常依赖更容易被检测到的远程访问维持手段。
传统防御为何在此举步维艰
大多数杀毒软件和端点检测工具都针对识别恶意可执行文件、异常的进程行为或连接到已知恶意 IP 地址进行过调优。msaRAT 却绕过了这三者。驱动恶意活动的进程是浏览器本身,这是一款几乎所有设备都有并且默认受信任的软件。目的地的服务基础设施(比如 Twilio 的 TURN 中继)又是合法且被广泛使用的,因此如果直接将其封禁,就会破坏人们依赖的其他应用。而且由于浏览器以无头模式运行,没有任何可见的窗口,也没有明显的用户界面迹象表明发生了异常。
正因如此,安全研究人员才强调基于行为和网络层面的检测,而不仅仅是依靠基于签名的杀毒软件。发现意料之外的无头浏览器进程、未经过用户交互就开始的异常出站 WebRTC 会话,或是在预期开发场景之外通过 CDP 这类自动化协议启动的浏览器实例,都有助于标记此类活动,即便恶意软件本身躲过了传统的扫描。
这对你意味着什么
对于个人用户而言,是否直接暴露于 msaRAT 取决于 Chaos 勒索软件是瞄准消费者还是主要针对组织,而后者在勒索软件团伙的活动中更为常见。尽管如此,其底层技术——将恶意流量隐藏在合法的浏览器进程中——是一种极有可能被其他恶意软件家族采纳的战术,鉴于它在躲避检测方面表现得如此有效。
无论是日常用户还是 IT 管理员,从中学到的现实经验是:仅凭某款应用知名且合法就去信任它,已经远远不够了。虚假的软件更新提示仍然是这类恶意软件的常见传播方式,因此,验证更新安装程序直接来自官方来源比以往任何时候都更加重要。VPN 可以增加一层加密且混淆后的网络流量,使攻击者更难拦截或操纵你的连接,但它无法阻止已经在你设备上运行的恶意软件滥用你自己的浏览器。在此场景下,防御更依赖于谨慎的软件习惯、对异常系统行为的监控,以及保持安全工具更新以识别这些新出现的行为模式。
可操作的要点
- 仅从供应商官方网站或内置的更新机制下载软件与操作系统更新,切勿通过弹窗或第三方安装程序下载。
- 留意在后台运行的、意料之外的浏览器进程,尤其是那些与你打开的任何窗口都无关的无头实例。
- 保持终端安全软件处于最新状态,因为各厂商正积极调整检测方法,以捕捉此类行为指标,而不仅仅是依赖文件签名。
- 企业应考虑在受管设备上,监控浏览器自动化协议(如 CDP)的异常使用,以及意料之外的 WebRTC 连接。
- 将 VPN 视为分层防御策略的一环,该策略还应包括终端保护和谨慎的软件安装习惯,而非针对勒索软件的独立解决方案。
正如 Chaos 勒索软件的 msaRAT 工具所示,攻击者正不断寻找新方法,利用我们早已信任的工具正大光明地隐藏在眼皮底下。持续关注这些不断演进的技术,并据此调整个人习惯与安全工具配置,仍然是保持领先的最可靠方式。




