透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

How Deep CDR™ 技術如何防範嵌入圖像檔案中的隱寫術型威脅

基於隱寫術的威脅可能透過電子郵件中看似普通的檔案進行傳播。採取「預防優先」的策略,有助於在這些威脅抵達使用者之前加以阻擋。
作者: 大衛·米切爾,產品副總裁
分享此文章

主要心得

  • 基於隱寫術的威脅會將惡意載荷隱藏在看似普通的檔案中:例如圖片、文件、音訊等。
  • 一項經同行評審的ARES 2024 研究記錄了 106 起隱藏式惡意軟體案例,並發現已知的隱藏式惡意軟體主要依賴於一套相對有限且反覆出現的模式與隱藏手法。
  • Positive Technologies 報告指出,SteganoAmor 攻擊行動利用隱寫術,對橫跨 31 個國家及多個產業的企業發動了超過 320 次攻擊。
  • 「預防優先」的策略能在檔案送達使用者之前,便先清除其藏身之處。Deep CDR™ 技術會剝離 iTXt 等元資料塊,並在重建過程中重新生成像素資料,藉此消除隱藏的載荷,同時確保影像仍能正常顯示。

隱寫術是現實世界中的威脅途徑

隱寫術是指將資訊隱藏於另一個看似無害的載體之中的技術。在現代攻擊情境中,隱寫術意指將惡意有效載荷隱藏於普通檔案(例如圖片、音訊片段或文件)之中,同時確保該載體的外觀與功能完全正常。該檔案會如預期般顯示,通過格式驗證,且不會引發任何行為異常警報。有效載荷就這樣靜靜地潛伏其中,除非有人刻意搜尋,否則任何東西都無法察覺其存在。

有明確證據顯示,這項技術目前正被廣泛運用。一項經同儕審查的 ARES 2024 研究分析了 133 份威脅情報報告中的 106 起已記錄案例,並發現已知的隱藏式惡意軟體依賴於相對有限的一組重複模式與隱藏手法。Positive Technologies 亦指出,SteganoAmor 攻擊活動在針對 31 個國家及多個產業領域企業的 320 多次攻擊中,使用了隱藏技術。

對於 IT 和資安主管而言,訊息很明確:隱寫術並非理論上的威脅。這是一種實際存在且有據可查的技術,正被用來將惡意載荷隱藏在看似普通的檔案中,並透過電子郵件傳送。

基於圖像的隱寫術實際上是怎麼運作的

圖片是最常被濫用的載體格式之一,仔細觀察攻擊者如何利用圖片,會發現兩種截然不同的隱藏技巧,這兩種技巧往往以相同的名稱出現。

第一種是嚴格意義上的隱寫術:將資料嵌入構成圖片本身的像素值中。最常見的方法是 LSB(最低有效位元)嵌入。每個像素皆以一組數值色彩值儲存,而每個數值的最低有效位元對該顏色在螢幕上的呈現幾乎沒有影響。攻擊者會用編碼後有效載荷的片段覆寫這些位元,並將其分散在數千或數百萬個像素中。 這種視覺上的差異對人眼而言難以察覺,檔案仍完全有效,且有效載荷存在於影像資料本身之中,而非存放在掃描器可能單獨挑出來檢查的任何獨立欄位中。威脅研究證實,這是實務中記錄最頻繁的方法;ARES 2024 研究發現,PNG(可攜式網路圖形)和 JPG 檔案是最常被濫用的媒體載體,而 LSB 嵌入則是反覆出現的隱藏方法之一。

第二種技術是將資料隱藏在圖片所屬檔案的結構中。圖像格式會將必備資料(包含圖像渲染所需的一切內容)與可選的元資料區塊結合,後者用來儲存補充資訊,例如作者姓名、描述或版權聲明。渲染器會完全跳過這些可選區塊,因此儲存在那裡的任何內容都不會影響顯示出的圖像。 PNG 檔案包含一個名為 iTXt 的可選區塊,該區塊最初是為文字元資料所設計;攻擊者會將編碼後的有效載荷儲存於此,因為他們知道在正常的檔案處理流程中,絕不會有任何環節讀取該資料。資安研究人員將此歸類為「結構性資料隱藏」,這是像素級隱寫術的近親,而威脅報告通常會將兩者統稱為「隱寫惡意軟體」。

這個原則不僅適用於圖像。音訊檔案的元資料結構能夠攜帶隱藏資料,且不影響播放。影片檔案也有類似的空隙。文件格式則可將資料隱藏在元資料欄位、空白處或格式結構中。載體格式雖有不同,但其運作邏輯卻是相同的。

這些情況的共同點在於:載體檔案仍然有效、可正常運作,且在視覺或聽覺上均無任何變化。對於搜尋可疑行為的偵測工具而言,根本無從發現任何跡象,因為根本不存在任何可疑行為。

在典型的基於隱寫術的電子郵件攻擊中,圖片並非單獨傳送。它會與一個包含巨集的惡意文件(最常見的是 Office 檔案)一同傳送:巨集是一種嵌入文件中的小型程式,會在開啟檔案時自動執行。該巨集即是執行器。它會載入載體圖片、讀取其原始位元組、從元資料中提取編碼的有效載荷、進行解碼,並執行該有效載荷。 圖片本身僅是一種儲存機制,絕不會執行任何內容。

為何基於偵測的控制措施會忽略隱寫術

基於偵測的安全機制是圍繞一個簡單的問題建構的:這看起來是否具有惡意?其運作方式是掃描檔案,以搜尋已知的威脅簽名、行為指標及結構異常。當某項內容與惡意活動相關的模式相符時,系統便會將其標記。

隱寫術正是專為破解此類質疑而設計。載體檔案在結構上完全有效,顯示效果也正確無誤,其中既不含可執行程式碼,也沒有可疑的腳本,更沒有任何可辨識的惡意軟體簽名。

這並非透過更完善的偵測技術就能彌補的缺口。這是偵測工具的設計目的與隱藏技術的設計本質之間存在的結構性不匹配。該威脅之所以能通過所有檢查,並非因為它能規避掃描器,而是因為它根本沒有讓掃描器發現任何東西。

How Deep CDR™ 技術如何防止隱藏式有效載荷

OPSWAT Deep CDR™ 技術並不會試圖判斷檔案是否具有惡意。相反地,它採用「預防優先」的策略:將檔案拆解、移除潛在的惡意內容,並重建一個乾淨且可用的版本。

對於在 iTXt 區塊中攜帶隱藏資料的 PNG 檔案,Deep CDR™ 技術能將檔案還原為不含任何 iTXt 內容的狀態。 針對嵌入於像素層級的載荷,Deep CDR™ 技術會在重建過程中重新生成影像資料,藉此破壞分散於各像素值中的載荷,同時維持視覺品質。經過淨化的 PNG 檔案仍符合規格要求並能正常顯示,無論採用何種方式,隱藏的載荷皆已消除。這正是「偵測」與「預防」的核心差異:偵測試圖識別威脅,而 Deep CDR™ 技術則在檔案送達使用者之前,便已移除隱藏的攻擊面。

這種「預防優先」的策略已獲得SE Labs 的認可,該機構將 Deep CDR™ 技術評定為首個在防護與準確度評分上均達到 100% 的 CDR 解決方案。

透過 MetaDefender™ Aether 新增零日附件分析功能

Deep CDR™ 技術可中和活躍及嵌入式內容。然而,部分可疑附件仍需進行更深入的行為分析。 MetaDefender™ AetherEmail Security 零日附件分析Email Security 擴展了OPSWAT Email Security 。該解決方案運用自適應沙箱技術與內建威脅情報,揭露隱蔽或未知檔案中的惡意行為,並提供單一可信的判定結果,以加速阻擋、分流與應對流程。憑藉 99.9% 的零日威脅偵測率,Aether 有助於彌補僅靠內容淨化與多重掃描所留下的防護缺口。

OPSWAT 如何OPSWAT 多層次方法來Email Security

MetaDefender Email Security 流

MetaDefender™Email Security透過兩種專為不同環境設計的部署模式,提供整合式的偵測與防禦功能。

MetaDefender™Email Gateway Security以軟體形式部署於現有郵件伺服器前方,運作於 SMTP /MX 層級。 該解決方案運用 Deep CDR™ 技術分析 200 多種檔案類型;採用MetaDefender 進行自適應沙箱分析,並對可疑附件進行更深入的行為檢測;Multiscanning Metascan™Multiscanning 30 多種防毒引擎Multiscanning 廣泛涵蓋已知威脅;配備 Proactive DLP™ 技術;以及 Predictive Alin AI——這項由人工智慧驅動的引擎能在數毫秒內預測檔案是否含有惡意軟體,且誤報率僅為 0.1%。

MetaDefender™Cloud Email Security強化 Microsoft 365 環境,並能在數分鐘內完成部署,無需變更現有的 MX 記錄。針對基於影像的隱寫術及其他透過檔案傳播的威脅,該解決方案採用 Deep CDR™ 技術、MetaDefender 進行零日附件分析及對可疑檔案進行更深入的行為檢測、Multiscanning 17 種防毒引擎Multiscanning MetascanMultiscanning ,以及 Predictive Alin AI。

底線

對於將電子郵件作為主要通訊管道的組織而言,基於隱寫術的威脅是一項實際的隱憂。當攻擊者能夠將有效載荷隱藏在看似普通的檔案中時,組織需要的就不再僅僅是偵測能力。採取「預防優先」的策略,能在檔案傳遞至使用者之前,先移除隱藏的攻擊面,從而降低此類風險。

準備好探索這對您來說可能意味著什麼了嗎?

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。