Skip to main content
← 返回示範目錄
壓縮檔濫用 intermediate · 15 min

武器化 7z 壓縮檔偷渡惡意酬載——Clop 大規模勒索投遞模式(CVE-2026-12569/PTC Windchill)

Clop (CL0P) 勒索集團在 PTC Windchill/FlexPLM 攻擊行動(CVE-2026-12569,CVSS 9.8,6 月 25 日列入 CISA KEV)中的招牌大規模勒索手法,是利用釣魚郵件投遞武器化壓縮檔:以密碼保護或一般壓縮容器把真正的惡意酬載藏在單次掃描的郵件閘道過濾之後,只有當受害者開啟壓縮檔並執行其中的檔案時,惡意程式才會現身——這正是該集團自 2023 年檔案傳輸漏洞攻擊以來持續使用的投遞模式。此行動已勒索 43 家以上組織(包括 Shell、Philips、GE、Fiserv),Clop 宣稱竊取 Shell 89 GB 工程資料。本示範安全重現這種容器偷渡模式:malicious-archive.7z 內含一個酬載檔,其內容帶有標準 EICAR 測試簽章(作為真實惡意程式的無害替代品),並附 clean-archive.zip 對照組,僅含無害文字。全程不執行任何程式。MetaDefender Archive Engine 在閘道端解碼並遞迴解開 7z,將每個解壓出的檔案送入多引擎掃描,在酬載到達端點前即標記惡意內容——封閉 Clop 賴以得逞的容器混淆缺口(使用者執行壓縮檔內的惡意檔案,MITRE T1204.002)。

攻擊手法

Malicious archive delivery — payload hidden inside a compressed container, executed by the user (T1204.002)

MITRE ATT&CK

T1204.002 ↗

影響平台

linuxwindows

檔案類型

.7z.zip

MetaDefender 防護能力

Archive Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---