Chrome als spion: hacker nutzen browser für unbemerkte überwachung
Ein neuer Cyberangriffsweg hat
die IT-Sicherheit aufgeschüttelt: Hacker umgehen herkömmliche Sicherheitsmechanismen, indem sie gängige Browser wie Chrome und Edge für ihre Zwecke nutzen. Die Bedrohung ist real und erfordert sofortiges Handeln.
Die msarat-technik: ein trojaner im browser
Die iranische Hackergruppe MuddyWater hat eine hochentwickelte Methode entwickelt, die es Angreifern ermöglicht, sich unbemerkt in Computersysteme zu schleichen. Das Werkzeug, genannt msaRAT, verwandelt den Browser des Opfers in einen Hintertür-Tunnel – und das ohne dass der Nutzer überhaupt etwas bemerkt. So funktioniert es: Der Angriff beginnt häufig mit einem Phishing-E-Mail oder dem Missbrauch bereits installierter Remote-Management-Tools.
Anschließend wird ein Update-Paket namens update_ms.msi heruntergeladen, das als legitime Aktualisierung getarnt ist. Dieses Paket lädt eine Bibliothek, lib.dll, direkt in den Speicher des Browsers. Dadurch hinterlässt die Malware kaum Spuren auf der Festplatte und wird schwer zu entdecken.
Der Browser wird dann im headless-Modus gestartet – das bedeutet, er öffnet keine sichtbaren Fenster auf dem Bildschirm. Es wird ein Remote-Debugging-Port aktiviert, eine Funktion, die ursprünglich für die Entwicklung von Webseiten vorgesehen ist. Mithilfe des Chrome DevTools Protocols (CDP) übernimmt msaRAT die vollständige Kontrolle über den Browser. Er öffnet beliebige Tabs, injiziert JavaScript-Code und umgeht Sicherheitsbeschränkungen, ohne dass Erweiterungen installiert oder das Programm selbst verändert werden muss.
Ein weiterer Schritt ist das Öffnen eines WebRTC DataChannels, das die gleiche Technologie wie Videotelefonie nutzt. Über diesen Kanal werden Anweisungen kontinuierlich ausgetauscht. Der gesamte Datenverkehr ist doppelt verschlüsselt – zunächst mit DTLS, der Verschlüsselung, die von WebRTC verwendet wird, und zusätzlich mit ChaCha20-Poly1305, einer weiteren Verschlüsselungsmethode.
Die initiale Signalisation erfolgt über Cloudflare Workers, während der Datenverkehr über Twilio TURN-Server weitergeleitet wird. Dadurch wird verhindert, dass die IP-Adresse des Angreifers direkt an das Opfer weitergegeben wird. Die Gefahr: msaRAT kann Wochenlang unbemerkt im System verbleiben, Informationen sammeln, sich innerhalb des Netzwerks ausbreiten und einen Ransomware-Angriff vorbereiten.
Was Sie tun können, um sich zu schützen: Es geht nicht darum, den Browser zu deinstallieren, sondern sein Verhalten zu überwachen. Sicherheitsmannschaften sollten auf Prozesse von Chrome oder Edge achten, die mit --headless=new und --remote-debugging-port gestartet werden – insbesondere wenn diese nicht vom Benutzer interaktiv initiiert werden, zum Beispiel durch Installationsprogramme, Wartungstools oder automatische Skripte.
Die Kontrolle über den Zugriff auf Remote-Management-Software ist ebenso wichtig wie die Segmentierung des Netzwerks, um zu verhindern, dass ein kompromittiertes Gerät sich unkontrolliert auf andere Systeme ausbreitet. Eine strikte Minimierung der Privilegien auf jedem einzelnen Computer ist ein weiterer Schlüssel zur Abwehr solcher Angriffe.
Der springende Punkt: Die aktuelle Bedrohung zeigt, dass die Zukunft der Cyberabwehr nicht in der Jagd nach exotischen Viren liegt, sondern in der Fähigkeit, zwischen legitimen Werkzeugen und deren missbräuchlicher Nutzung zu unterscheiden. Der Browser bleibt Ihr Eigentum, doch die Hacker haben gelernt, ihn für ihre Zwecke zu instrumentalisieren – ohne dass Sie es bemerken. Die Antwort liegt in der Wachsamkeit und einem proaktiven Sicherheitskonzept.