過去企業遭遇勒索軟體攻擊時,資安人員往往會從異常 IP、惡意網域或可疑程式著手追查。然而,駭客攻擊手法正在快速演變,如今他們甚至開始利用企業每天信任、每天使用的工具,將惡意流量隱藏在正常網路行為之中。
Cisco Talos 最新揭露,知名勒索軟體組織 Chaos 正使用一款名為 msaRAT 的 Rust 開發遠端存取木馬(Remote Access Trojan),透過受害者電腦上的 Google Chrome 或 Microsoft Edge 瀏覽器建立命令與控制(Command and Control, C2)通道。
這代表駭客不再需要讓惡意程式直接連回自己的控制伺服器,而是讓受害企業自己的瀏覽器成為「代理人」,替攻擊者完成通訊。
從防禦角度來看,這是一個非常危險的轉變。
因為在企業網路監控設備眼中,看到的可能只是 Chrome 正常連線 Cloudflare,或 Edge 建立 WebRTC 通訊,甚至連線到 Twilio 的合法服務。這些流量本身並不惡意,甚至可能每天都出現在企業環境中。
但實際上,瀏覽器背後可能正在接收駭客指令。

駭客讓惡意程式「不碰網路」,躲過傳統監控
根據 Cisco Talos 分析,msaRAT 最大的技術特色,是惡意程式本身幾乎不直接進行任何外部網路連線。
它只與本機的 127.0.0.1 溝通,接著啟動 Chrome 或 Edge 的 Headless 模式(無畫面瀏覽器),再透過 Chrome DevTools Protocol(CDP)控制瀏覽器。
CDP 原本是 Google 提供給開發者進行瀏覽器除錯、自動化測試的合法介面,但這次卻被攻擊者反過來利用,成為隱藏 C2 通訊的工具。
換句話說,過去常見的攻擊模式是:
惡意程式 → 駭客伺服器
但 msaRAT 改成:
惡意程式 → 受害者瀏覽器 → Cloudflare → WebRTC → Twilio → 攻擊者
攻擊者真正的伺服器位置因此不會直接出現在企業網路流量中。
利用合法服務掩護攻擊,企業防火牆更難判斷
從資安攻防角度來看,Chaos 使用 msaRAT 的手法,符合近年攻擊者大量採用的「Living Off Trusted Services」(濫用可信服務)策略。
攻擊者刻意利用 Cloudflare Workers、Twilio TURN 以及 WebRTC 等合法基礎設施,把惡意通訊混入正常企業流量。
這也代表,過去企業依靠 IP 黑名單、惡意網域封鎖或 Port 控管的防禦方式,面臨更大挑戰。
因為問題不再是:
「這是不是惡意服務?」
而是:
「為什麼一個安裝程式會啟動 Headless Chrome,並開啟遠端除錯功能?」
真正的攻擊跡象,藏在行為,而不是目的地。
攻擊入口仍然傳統:假更新檔植入 RAT
雖然 C2 技術高度進化,但 Chaos 的入侵方式仍遵循勒索軟體常見套路。
Cisco Talos 發現,msaRAT 出現在攻擊者取得 Windows 主機控制權後、啟動加密程式之前。
攻擊者可能透過垃圾郵件、語音釣魚(Vishing)、Quick Assist 或遠端管理工具取得初始存取權,接著下載偽裝成 Windows 更新的 MSI 安裝檔。
其中一個下載指令使用 curl 工具取得名為:
update_ms.msi
的檔案。
安裝後,惡意 DLL 被載入記憶體,並啟動 msaRAT,開始建立隱藏通訊。
這也再次說明,勒索攻擊並非一開始就進行加密,而是攻擊者往往會先潛伏、偵查環境、建立控制能力,再選擇最佳時機發動最後攻擊。
資安專家:未來企業面對的是「正常工具被濫用」
從攻防與資安治理角度分析,msaRAT 最值得企業注意的地方,不只是它使用了 WebRTC 或 Chrome,而是它反映出攻擊者正在改變思維。
未來的攻擊,不一定會出現明顯惡意程式,也不一定會連往已知惡意 IP。
駭客可能利用企業每天允許使用的瀏覽器、雲端服務與通訊協定,讓攻擊流量混入正常環境。
因此,企業防禦策略必須從「封鎖惡意來源」逐漸轉向「辨識異常行為」。
例如,一個瀏覽器由安裝程式啟動、使用 Headless 模式、開啟 remote-debugging-port,或與非正常程序建立網路行為,都應該成為安全監控的重要訊號。
Chaos 這次利用 msaRAT 的案例再次提醒企業:
下一代勒索攻擊,可能不會帶著明顯的惡意標誌進入企業,而是穿著合法工具的外衣,在企業內部安靜運作。