文章总结: 本文指出浏览器正成为攻击链中的执行平台,攻击者利用JavaScript在浏览器内存中构建恶意代码实现无文件攻击,并通过恶意广告传播。传统检测方式难以发现此类动态行为。观初科技提出ASOC智能安全运营方案应对。 综合评分: 65 文章分类: web安全,恶意软件,威胁情报,安全运营,软文广告
从文件投放到脚本执行:浏览器攻击链正在发生变化
小铭团队 – L 小铭团队 – L
观初科技
2026年7月27日 17:45 上海
在小说阅读器读本章
去阅读
随着企业办公环境不断向云端化和浏览器化发展,浏览器已经成为员工访问企业邮箱、SaaS 平台、业务系统以及互联网资源的重要入口。但与此同时,浏览器也正在成为攻击者关注的新型攻击环境。过去,恶意软件通常依赖文件下载、程序执行等方式进入终端,而近期安全研究人员发现,攻击者正在利用浏览器自身的脚本执行能力,通过 JavaScript 在浏览器内存环境中构建恶意代码,使浏览器逐渐从“访问工具”转变为攻击链中的执行平台。
近期,相关媒体报道了一起利用恶意 JavaScript 传播恶意软件的攻击活动。攻击者通过恶意广告(Malvertising)将用户引导至伪造网站,并利用网页中的 JavaScript 代码在浏览器内存中构建恶意程序。与传统攻击方式不同,该活动并不是直接向用户投放完整的恶意文件,而是利用浏览器作为运行环境,通过脚本动态生成后续恶意组件,从而降低传统安全检测机制发现攻击的可能性。
从恶意文件投放到浏览器内存构建
传统恶意软件攻击通常依赖较为明显的传播路径,攻击者通过恶意邮件、恶意网站或下载链接诱导用户获取文件,随后通过用户执行程序完成感染。这类攻击方式通常会留下文件落地、进程启动、注册表修改以及网络通信等行为痕迹,安全产品可以基于文件特征、哈希信息和进程行为进行检测。
但此次攻击活动采用了不同思路。攻击者并没有直接提供一个完整的恶意程序,而是将攻击逻辑拆分到 JavaScript 脚本中。当用户访问恶意页面后,浏览器会自动加载并执行相关代码,脚本负责完成数据处理、代码组合以及后续恶意组件生成,使恶意程序能够在浏览器运行过程中逐步构建。
这种方式本质上是一种接近“无文件攻击”(Fileless Attack)的技术路线。攻击者减少了传统恶意软件依赖的文件投放环节,将攻击过程转移到浏览器内存和运行环境中,使检测重点从“发现恶意文件”转向“分析运行行为”。
JavaScript 从网页脚本变成攻击加载器
在正常情况下,JavaScript 是现代网页的重要组成部分,用于实现页面交互、动态加载内容以及提升用户体验。但由于 JavaScript 具备较强的执行能力,攻击者也可以利用其完成恶意逻辑处理。在此次攻击中,JavaScript 承担了类似恶意加载器(Loader)的角色。攻击者首先通过恶意网站加载脚本,随后利用脚本获取并处理后续数据,通过浏览器执行环境完成恶意代码构建,而不是让用户直接下载一个可执行文件。
这种攻击方式增加了检测难度,因为安全团队面对的不再是一个固定的恶意样本,而是一系列动态行为,包括网页脚本加载、浏览器执行逻辑、异常网络请求以及内存中的代码活动。随着 Web 技术不断发展,浏览器已经具备越来越强的计算能力,例如 JavaScript 引擎、WebAssembly(Wasm)以及各种 Web API。这些能力原本用于提升网页应用性能,但也可能被攻击者利用,成为隐藏恶意代码执行过程的工具。
恶意广告成为攻击传播的重要入口
此次活动还体现出恶意广告(Malvertising)在现代攻击中的持续活跃。攻击者通过广告投放渠道,将用户引导至伪造网站,并利用高度仿真的页面内容降低用户警惕性。
相关攻击页面伪装成真实服务平台,例如加密货币交易、金融服务等场景,使用户更容易相信页面真实性相比传统钓鱼邮件,恶意广告更加隐蔽,因为用户并不一定主动点击陌生链接,而可能是在正常搜索、浏览网页或者访问公开资源时被引导至攻击页面。同时,攻击者还可以利用广告网络的投放能力,根据用户所在地区、设备环境以及访问条件展示不同内容,从而提高攻击成功率并降低暴露风险。
观初科技解决方案
随着网络攻击手段持续演进,企业面临的安全威胁正在从单一事件向持续化、复杂化方向发展。传统依靠人工分析和分散安全工具的运营模式,已难以满足快速发现威胁、精准研判风险和高效响应处置的需求。
观初科技基于新一代 ASOC(智能安全运营中心)理念,融合 AI、大模型、自动化编排及威胁情报能力,打造覆盖威胁发现、分析研判、响应处置和持续优化的一体化安全运营服务,帮助企业提升安全运营效率,实现从传统安全管理向智能化、自动化安全运营转型。
- 全托管安全运营服务
提供覆盖安全监测、事件分析、风险处置及持续运营优化的全流程托管服务,由专业安全运营团队 7×24 小时持续值守,帮助企业降低安全运营建设和维护成本。
- AI 智能分析与威胁研判
结合人工智能、大语言模型及安全分析能力,对海量安全告警进行关联分析,识别高风险攻击行为,降低无效告警干扰,并辅助安全人员快速完成事件研判。
- AI × SOAR 自动化响应能力
融合 AI 与 SOAR 自动化编排技术,实现告警关联、风险分析、处置流程自动执行及响应闭环管理,减少人工重复操作,提高安全事件响应效率。
- 威胁情报驱动的主动防御
接入全球威胁情报资源,持续跟踪漏洞风险、恶意样本及攻击组织活动,并结合企业实际环境开展关联分析,提升未知威胁发现和风险预警能力。
- 安全态势可视化与持续优化
通过安全运营报告、风险分析及趋势洞察,持续呈现企业安全态势和运营成果,帮助企业掌握安全风险变化,为安全决策和防护策略优化提供支撑。
更多产品、技术服务、合规、培训咨询请联系:[email protected]
部分文章来源:bleepingcomputer.com
本文选材/撰写/翻译/校对/排版:小铭团队L
二次校对:小铭团队M
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:观初科技 小铭团队 – L 小铭团队 – L《从文件投放到脚本执行:浏览器攻击链正在发生变化》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论