事件背景:Chromium生态的隐秘威胁
近期,Chromium内核(支撑Google Chrome、Microsoft Edge、Opera等主流浏览器)被曝存在一个未完全修复的漏洞。该漏洞由独立安全研究员Lyra Rebane早在三年前提交,因近期漏洞跟踪平台信息意外公开,相关技术细节迅速流出。尽管官方随后限制了访问权限,但由于该漏洞能够使恶意JavaScript代码在浏览器重启后依然保持持久化运行,其潜在威胁已引发行业高度关注。
攻击链分析:从Service Worker到“僵尸浏览器”
从我们的应急响应经验来看,该漏洞的核心在于对浏览器“Service Worker”机制与“Background Fetch API”的滥用。
攻击流程通常如下:
- 诱导访问:用户访问被植入恶意脚本的网页。
- 激活驻留:攻击者利用Background Fetch API发起背景下载任务,并通过特定的触发频率(如每20秒循环创建与中断任务),绕过浏览器的生命周期限制。
- 持久化执行:由于这种快速切换机制,Service Worker无法正常终止,从而在浏览器后台实现持久化存活,即便用户关闭浏览器窗口,进程依然在后台运行。
- 恶意行为:攻击者通过持续运行的JavaScript环境,执行远程Payload,实现用户行为跟踪、DDoS攻击参与、甚至挖掘加密货币等恶意操作。
这一环节是很多企业容易忽视的,因为大多数安全防护方案往往关注前端交互,而忽略了浏览器后台进程的异常驻留。
技术手法解析:为何设计初衷成为漏洞根源
当初设计Background Fetch API的初衷是为了提升用户体验,确保页面关闭后下载任务仍能完成。然而,研究发现该机制存在逻辑缺陷:在某些Chromium版本中,下载任务不仅在用户界面完全不可见,且可以通过特定的“Abort”操作欺骗浏览器进程管理逻辑。
类似攻击近年来明显增加,攻击者越来越擅长利用浏览器原生API的逻辑漏洞进行绕过。在本案例中,即便浏览器UI层面进行了一定程度的修复(如隐藏下载条),但并未从底层规范上限制Service Worker的强制执行时长,导致漏洞逻辑依然存在。
安全建议与Solar经验总结
针对此类利用浏览器底层机制的攻击,我们建议采取以下防护措施:
- 强化终端安全策略:企业应部署能够监控浏览器异常进程行为的EDR产品,重点关注后台进程的持续网络连接请求。
- 保持版本更新:虽然目前该漏洞尚未有彻底的修复方案,但及时更新浏览器内核至最新版本,能够获得官方针对UI表现和部分执行逻辑的优化,增加攻击难度。
- 增强用户安全意识:切勿随意点击不明来源的链接,避免在办公环境下访问不可信的网页资源,以防止浏览器被作为跳板进行内网探测。
- 纵深防御思路:对于企业网络环境,应配置细粒度的流量监控,识别并阻断异常的加密流量或针对特定API的非正常请求行为。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com