您絕對不能錯過的更新:Office 2016 與 Office 2019 支援終止

立即閱讀
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

新興的圖像型惡意軟體攻擊如何威脅企業防禦措施 

by Stella Nguyen,資深產品行銷經理
分享此文章

對於安全團隊來說,像隱藏學 (steganography) 和多重圖形 (polyglot) 等以圖片為基礎的攻擊技術並不陌生。儘管已有可降低風險的解決方案,威脅份子仍在不斷設計新方法,將惡意軟體隱藏在可信賴的影像格式中。其中一種先進的影像式攻擊技術稱為跨網站指令碼 (XSS) polyglot 有效負載。這些有效負載會利用同時包含有效圖片和隱藏程式碼或指令碼的多重圖片。這些有效載荷專門針對網頁瀏覽器漏洞執行 XSS 攻擊,竊取資料或安裝惡意軟體,以逃避偵測,例如內容安全政策 (CSP) 限制。 

為了知名這些具欺騙性的新威脅,組織需要零信任的安全解決方案,這些解決方案不僅能偵測已知風險,還能採取預防措施,確保挫敗任何未來攻擊 - 不論惡意軟體是已知的或新型的。OPSWAT Deep Content Disarm and Reconstruction (CDR)透過淨化影像檔案、移除任何可能的惡意程式碼,並重新建構影像檔案,使其能在任何數位環境中安全使用,以防止隱匿式影像攻擊。 

影像型惡意軟體攻擊媒介的風險等級 

基於影像的有效載荷的風險等級

隱藏技術 

圖像隱藏技術首次出現在 2011 年 Duqu 惡意軟體的網路攻擊中。在這次攻擊中,資訊被加密並隱藏在基本的 JPEG 檔案中,目的是從目標系統中擷取資料。隱匿式技術是惡意行為者隱匿行為的一種方式。它透過修改像素資料,將惡意軟體的有效載荷嵌入影像檔案中,在解碼前完全不會被發現。 

然而,隱藏技術只有在有解碼工具的情況下才會起作用,因此它是最不複雜的圖片型惡意軟體傳輸方法。 

多語言 

Polyglot 需要結合兩種不同的檔案類型,被視為比隱匿技術更複雜。例如,PHAR + JPEG(PHP 存檔和 JPEG 檔案)、GIFRAR(GIF 和 RAR 檔案)、JS+ JPEG(JavaScript 和 JPEG 檔案)等。Polyglot 影像的功能與一般影像檔案完全相同。

然而,它們也可能被利用來偷渡隱藏的惡意指令碼或資料有效載荷。這些有效載荷可繞過一般的防禦措施,並在網頁瀏覽器等目標環境中開啟後執行其內嵌的攻擊。polyglot 的危險在於它不需要腳本來擷取惡意程式碼;瀏覽器功能會自動執行它。

XSS 多種有效載荷 

XSS polyglot 有效負載結合了 polyglot 技術與 XSS 攻擊,代表著更高的風險。這些有效負載使用 polyglot 影像來隱藏利用瀏覽器漏洞的指令碼,並繞過 CSP 等關鍵保護。這樣就可以將更危險的指令碼注入可信賴的網站和應用程式。 

使用多重圖像可以避開某些封鎖外部內容寄存的網站過濾器。為了達到此目的,注入之前的 HTML 結構必須合法,並作為有效變數運作。此過程會依賴 XSS 將注入的內容詮釋為 JavaScript,從而繞過圖片上傳限制,以及隨後的跨源政策和白名單限制。JavaScript 程式碼隨後會寄存在特定的相關網站,使其能在預定的情境中執行。 

採用 Deep CDR™ 技術的進階威脅防禦 

Deep CDR™ 技術在 SE 實驗室報告中獲得 100% 的防護評級,是防止已知與未知檔案型威脅的市場領導者,能有效抵禦惡意軟體及零日攻擊。憑藉遞迴淨化與精準檔案重建等卓越功能,Deep CDR™ 技術可提供既安全又可用的檔案。此外,它支援數百種檔案類型,包括 PDF、壓縮檔以及與壓縮檔相容的格式。 

早在 2018OPSWAT 兩篇部落格文章,說明隱寫 術與多語種 攻擊的風險,並介紹如何運用 Deep CDR™ 技術來防範這些攻擊手法。在本指南中,我們將更深入探討 XSS 多語種載荷。 

使用 Polyglot JPEG 和 JavaScript 開發 XSS 繞過 CSP 

XSS polyglot 有效負載可在多種情境下執行,包括 HTML、指令碼字串、JavaScript 及 URL。

運用 Deep CDR™ 技術移除圖像位元組中的隱藏載荷

威脅行為者接著會變更 來源 中的屬性值 index.html 到輸出檔案名稱,執行 HTTP 伺服器並開啟 http://localhost:8000 在瀏覽器中。請參閱以下範例。

HTML 中的 JPEG 多元結構

在瀏覽器中使用 HTTPServer 執行 Payload

運用 Deep CDR™ 技術逐步防範 XSS Polyglot 

OPSWAT 安全步驟包括驗證影像規格、消除惡意軟體,以及重建安全影像
  • 分析影像結構,以對照已知的可信影像規格進行驗證。Deep CDR™ 技術會先優化位圖資料、移除未使用資料,再處理元資料。 
  • 透過有效載荷萃取技術中斷潛在惡意軟體,安全移除隱藏的腳本和資料。 
運用 Deep CDR™ 技術移除圖像位元組中的隱藏載荷
  • 透過解除和移除威脅媒介來消毒影像,同時保持影像的安全使用。使用者只會看到預期的影像,而不會看到任何不相關或未知的潛在惡意程式碼。 
HTML 腳本中的淨化圖片
在瀏覽器中安全使用圖片

使用OPSWAT MetaDefender 平台進行深度防禦 

OPSWAT MetaDefender 平台概述

除了影像之外,OPSWAT MetaDefender 平台還針對以檔案為基礎的威脅提供多層防護。OPSWAT MetaDefender 可透過以下方式對抗不斷演化的新攻擊類型:

  • 封鎖數百種已知的威脅。
  • 應用行為分析來偵測零時差威脅。
  • 確保每個可疑的檔案都被安全地清除或封鎖。

這種生態系統方法可確保您最敏感的資料和系統安全,即使是非常規的攻擊媒介也不例外。

最後的思考 

隨著攻擊者的技術日益精進,資安技術必須以更快的速度與時俱進。OPSWAT 超過 20 年的深厚資安專業知識,並將其融入MetaDefender Deep CDR™ 技術等產品中。這份經驗結合了持續更新的威脅情報、先進的偵測演算法,以及可自訂的分層防禦機制,能在攻擊危及貴組織之前將其扼殺於萌芽狀態。 

如需瞭解更多關於使用OPSWAT MetaDefender 中和隱蔽式影像威脅以及強化企業安全防禦的資訊,請立即聯絡我們的團隊。若要勝過未來的網路攻擊,現在就安裝正確的安全防禦系統是值得的。 

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。