网易首页 > 网易号 > 正文 申请入驻

黑客工具"换壳重生":51字节代码如何攻破浏览器保险箱

0
分享至

2025年秋天,网络安全公司Gen Threat Labs的研究员Vojtech Krejsa和Jan Rubin盯着屏幕上一串测试代码发呆。标签写着"Tenzor",日期是9月16日。三个月后,这东西有了新名字——Remus,而它的"前世",正是让全球安全团队头疼的Lumma Stealer。

这不是简单的抄袭。当Lumma的核心成员在2025年8月至10月间被人肉搜索、运营陷入混乱时,一部分开发者选择"分家"。他们没消失,只是换了个马甲,把32位架构升级成64位,把62字节的注入代码压缩到51字节,把硬编码的桌面名称改成随机16位字符串。就像一家倒闭的网红餐厅,厨师带着配方在隔壁街重新开张,菜单更精致了。


浏览器保险箱的"内鬼攻击"

Remus最狠的一招,是绕过Chromium浏览器的"应用绑定加密"(Application-Bound Encryption)。这名字听起来很保险——敏感密钥存在磁盘上,用浏览器自己的机制加密,理论上即使硬盘被偷,数据也是废的。

但Remus不碰磁盘。它直接把一小段代码塞进正在运行的浏览器进程,在内存里找到那个加密的主密钥,然后调用浏览器自己的解密函数"开门"。

研究人员只见过Lumma用过这招。现在Remus继承了它,还做了优化:注入的壳代码从62字节减到51字节,更隐蔽,更难被行为检测工具发现。

如果注入现有进程失败,Plan B更骚——在后台启动一个隐藏的浏览器实例,放在用户看不见的虚拟桌面上。Lumma时代这个桌面名字是写死的,安全工具可以按名索骥;Remus每次随机生成16字符,追踪难度直接翻倍。

通讯协议的"去中心化"升级

Lumma的控制服务器通讯依赖Steam等平台,这种"寄生"在合法服务上的手法虽然隐蔽,但也有被平台封禁的风险。Remus在这方面做了调整——具体技术细节原文未披露,但"升级"的定性意味着架构层面的重新设计,而非简单的地址更换。

这种迭代节奏很眼熟:不是推倒重来,是敏捷开发。保留验证有效的攻击链路,修补已暴露的弱点,快速发布新版本。对防御方来说,这相当于打地鼠游戏里的地鼠学会了随机刷新。

64位迁移背后的技术账

从32位到64位的架构升级,表面看是"跟上时代",实际有更深的攻防考量。现代操作系统和浏览器 increasingly 淘汰32位支持,纯32位恶意软件的生存空间在收窄。更关键的是,64位进程能访问更大内存空间,某些反调试和反虚拟化技术在新架构下更隐蔽。

研究人员特别指出,Remus和Lumma共享同一套字符串混淆方法、相同的反虚拟机检查、几乎一致的代码结构。这种"DNA"级别的相似性,排除了独立开发或偶然撞车的可能。要么是同一批人,要么是核心源码泄露后被二次开发——无论哪种,都说明Lumma的技术资产没有随运营崩溃而消失,而是完成了"风险隔离"式的转移。

信息窃取即服务的"韧性"悖论

Lumma Stealer曾是"窃取即服务"(Stealer-as-a-Service)模式的技术标杆。这种模式把复杂的攻击工具打包成订阅制产品,降低犯罪门槛的同时,也让开发者有动力持续更新——毕竟客户付的是月费,不是买断制。

2025年的人肉搜索事件本应是一次致命打击。核心成员暴露、运营中断、品牌信誉崩塌,按传统犯罪组织的剧本,这接近散伙结局。但"窃取即服务"的轻资产特性改变了游戏规则:代码在、客户名单在、技术能力在,换个域名和收款渠道就能重启。甚至不需要原班人马——几个关键开发者带着分叉版本出走,足够孵化出新品牌。

Remus的出现验证了这个判断。它不是Lumma的"继承者"或"替代品",而是"进化支"。两者目前同时活跃在全球各地,覆盖更广的受害面。对购买服务的下游犯罪分子来说,这反而是好事:多一个选择,多一层冗余,执法打击的难度成倍增加。

防御者的困境:当攻击者比你更懂浏览器

Application-Bound Encryption被攻破,暴露了一个尴尬事实:浏览器厂商设计的防护机制,在"从内部攻破"的思路上存在结构性盲点。这个加密方案假设威胁来自外部——恶意软件读取磁盘文件、网络流量拦截等。但当攻击代码已经运行在浏览器进程内部,调用的是浏览器自己的API,传统的边界防御模型就失效了。

Remus的51字节壳代码尤其棘手。这么小的体积,行为特征极度微弱,传统的基于签名的检测几乎不可能捕获。随机桌面名称、动态生成的基础设施配置,又让威胁情报的"黑名单"机制疲于奔命。

研究人员目前能给出的确定性结论有限:Remus和Lumma同源,技术迭代真实发生,攻击能力在增强。但具体的感染规模、地理分布、目标行业偏好,原文均未提及。这种信息缺口本身也是威胁情报工作的常态——你往往只在受害者报案或主动狩猎时,才能窥见冰山一角。

行动建议:三件事现在可以做

对直接管理终端安全的技术负责人,这段分析的价值在于缩小响应动作的优先级清单。首先,检查现有端点检测产品对"浏览器进程注入"这类行为的监控粒度——不是看有没有这个功能,是看告警阈值是否足够敏感、能否区分正常扩展和恶意代码。其次,评估Chromium系浏览器在企业环境中的集中管控策略,Application-Bound Encryption的绕过意味着单靠浏览器自身防护不够,需要叠加进程完整性监控。最后,把Lumma和Remus的IOCs(入侵指标)并列纳入威胁狩猎查询,两者共享的技术DNA意味着某些行为模式可以复用检测逻辑。

更宏观的层面,Remus案例再次证明:打击网络犯罪供应链,单纯针对单一品牌或版本的效果有限。当代码和服务可以低成本分叉、重组、 rebranding,执法行动需要同步瞄准支付基础设施、通信渠道和客户获取链路。技术对抗是持久战,但这场战争的胜负从来不只取决于技术本身。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
当年千手观音的聋哑人领舞,被富商苦追8年,如今她成了这副摸样

当年千手观音的聋哑人领舞,被富商苦追8年,如今她成了这副摸样

琴琴有氧运动
2026-04-23 18:19:26
伦敦世乒赛:日本男乒凶多吉少!4强对阵公布,张本智和克星登场

伦敦世乒赛:日本男乒凶多吉少!4强对阵公布,张本智和克星登场

揽星河的笔记
2026-05-07 15:48:52
重磅:乌克兰再摧毁俄罗斯第二大的基里希炼油厂!

重磅:乌克兰再摧毁俄罗斯第二大的基里希炼油厂!

项鹏飞
2026-05-06 16:55:21
李道豫逝世

李道豫逝世

南方都市报
2026-05-07 16:51:35
湖南省长表态

湖南省长表态

观察者网
2026-05-07 11:57:28
撑不住了,以色列延长紧急状态,内塔计划访美,却遭这国当众批评

撑不住了,以色列延长紧急状态,内塔计划访美,却遭这国当众批评

小小科普员
2026-05-07 15:28:24
同一天收到我和下属晋升通知。我,P8晋升失败;下属,P6晋升成功

同一天收到我和下属晋升通知。我,P8晋升失败;下属,P6晋升成功

蚂蚁大喇叭
2026-05-07 13:26:29
娶到小时候的女神是一种怎样体验?三天没出门,后来想想不过如此

娶到小时候的女神是一种怎样体验?三天没出门,后来想想不过如此

另子维爱读史
2026-04-04 21:35:59
18亿“天价”转播权,央视该不该给?

18亿“天价”转播权,央视该不该给?

正和岛
2026-05-07 16:07:33
毁三观!体坛 4 大丑闻曝光:贪财好色、婚内出轨,比娱乐圈还乱

毁三观!体坛 4 大丑闻曝光:贪财好色、婚内出轨,比娱乐圈还乱

橙星文娱
2026-04-27 16:46:45
波波维奇出山!马刺133-95狂胜森林狼,谁是赢球功臣?数据不说谎

波波维奇出山!马刺133-95狂胜森林狼,谁是赢球功臣?数据不说谎

毒舌NBA
2026-05-07 12:24:32
男团八强出炉:国乒VS韩国!中国香港止步,雨果2胜率队过关

男团八强出炉:国乒VS韩国!中国香港止步,雨果2胜率队过关

烧体坛
2026-05-07 05:55:14
NBA裁判失误引发争议,骑士誓言主场复仇,哈登米切尔全力争胜!

NBA裁判失误引发争议,骑士誓言主场复仇,哈登米切尔全力争胜!

桃叶渡春
2026-05-07 15:44:07
学医后才明白,预防骨质疏松最好的习惯,不是晒太阳,而是3件事

学医后才明白,预防骨质疏松最好的习惯,不是晒太阳,而是3件事

垚垚分享健康
2026-05-04 19:15:04
眼红啊!南宁一教师月薪14044元的截图引热议,网友:副高五级吧

眼红啊!南宁一教师月薪14044元的截图引热议,网友:副高五级吧

火山詩话
2026-05-06 07:43:22
蹇韬在本赛季中超一分钟没上!他却为何至今没怨言,安心等待机会

蹇韬在本赛季中超一分钟没上!他却为何至今没怨言,安心等待机会

隐于山海
2026-05-07 16:30:49
郑智被禁赛6场!媒体人热议:不认错从重处罚,7场不胜还不下课

郑智被禁赛6场!媒体人热议:不认错从重处罚,7场不胜还不下课

奥拜尔
2026-05-07 14:00:04
丧葬畸形攀比!有网友哭诉邵阳老人过世6天花一百来万,引发共鸣

丧葬畸形攀比!有网友哭诉邵阳老人过世6天花一百来万,引发共鸣

火山詩话
2026-05-07 08:54:39
注意:小雨傍晚来 明风大降温→

注意:小雨傍晚来 明风大降温→

上海预警发布
2026-05-07 10:48:08
菲律宾打破南海平静,“战斧”导弹踏破红线,中方已备好万全之策

菲律宾打破南海平静,“战斧”导弹踏破红线,中方已备好万全之策

铁锤简科
2026-05-07 15:11:08
2026-05-07 17:31:00
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
2240文章数 42关注度
往期回顾 全部

科技要闻

月之暗面完成20亿美元融资,估值突破200亿

头条要闻

费高云落马:任市委书记仅一年多 曾因爆炸事故被问责

头条要闻

费高云落马:任市委书记仅一年多 曾因爆炸事故被问责

体育要闻

巴黎再进欧冠决赛,最尴尬的情况还是发生了

娱乐要闻

小S阿雅重返大S母校,翻看大S毕业照

财经要闻

特朗普:美伊“很有可能”达成协议

汽车要闻

理想为什么不做轿车,有了解释……

态度原创

数码
时尚
家居
本地
旅游

数码要闻

网传苹果已下单新一批A18 Pro芯片,以确保MacBook Neo供应

“白色阔腿裤”今年夏天又火了!这样穿时髦又高级

家居要闻

破茧成蝶 土味精装房爆改

本地新闻

用青花瓷的方式,打开西溪湿地

旅游要闻

海边游玩必看!方海浪、离岸流……这些安全盲区别忽视

无障碍浏览 进入关怀版