02:40:08 阅读量:186

Chromium内核高危漏洞泄露:浏览器竟沦为攻击者的“僵尸网络”

#Chromium #浏览器漏洞 #Service Worker #应急响应 #安全防护

事件背景:Chromium生态的隐秘威胁

近期,Chromium内核(支撑Google Chrome、Microsoft Edge、Opera等主流浏览器)被曝存在一个未完全修复的漏洞。该漏洞由独立安全研究员Lyra Rebane早在三年前提交,因近期漏洞跟踪平台信息意外公开,相关技术细节迅速流出。尽管官方随后限制了访问权限,但由于该漏洞能够使恶意JavaScript代码在浏览器重启后依然保持持久化运行,其潜在威胁已引发行业高度关注。

攻击链分析:从Service Worker到“僵尸浏览器”

从我们的应急响应经验来看,该漏洞的核心在于对浏览器“Service Worker”机制与“Background Fetch API”的滥用。

攻击流程通常如下:

  1. 诱导访问:用户访问被植入恶意脚本的网页。
  2. 激活驻留:攻击者利用Background Fetch API发起背景下载任务,并通过特定的触发频率(如每20秒循环创建与中断任务),绕过浏览器的生命周期限制。
  3. 持久化执行:由于这种快速切换机制,Service Worker无法正常终止,从而在浏览器后台实现持久化存活,即便用户关闭浏览器窗口,进程依然在后台运行。
  4. 恶意行为:攻击者通过持续运行的JavaScript环境,执行远程Payload,实现用户行为跟踪、DDoS攻击参与、甚至挖掘加密货币等恶意操作。

这一环节是很多企业容易忽视的,因为大多数安全防护方案往往关注前端交互,而忽略了浏览器后台进程的异常驻留。

技术手法解析:为何设计初衷成为漏洞根源

当初设计Background Fetch API的初衷是为了提升用户体验,确保页面关闭后下载任务仍能完成。然而,研究发现该机制存在逻辑缺陷:在某些Chromium版本中,下载任务不仅在用户界面完全不可见,且可以通过特定的“Abort”操作欺骗浏览器进程管理逻辑。

类似攻击近年来明显增加,攻击者越来越擅长利用浏览器原生API的逻辑漏洞进行绕过。在本案例中,即便浏览器UI层面进行了一定程度的修复(如隐藏下载条),但并未从底层规范上限制Service Worker的强制执行时长,导致漏洞逻辑依然存在。

安全建议与Solar经验总结

针对此类利用浏览器底层机制的攻击,我们建议采取以下防护措施:

  1. 强化终端安全策略:企业应部署能够监控浏览器异常进程行为的EDR产品,重点关注后台进程的持续网络连接请求。
  2. 保持版本更新:虽然目前该漏洞尚未有彻底的修复方案,但及时更新浏览器内核至最新版本,能够获得官方针对UI表现和部分执行逻辑的优化,增加攻击难度。
  3. 增强用户安全意识:切勿随意点击不明来源的链接,避免在办公环境下访问不可信的网页资源,以防止浏览器被作为跳板进行内网探测。
  4. 纵深防御思路:对于企业网络环境,应配置细粒度的流量监控,识别并阻断异常的加密流量或针对特定API的非正常请求行为。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com