← 返回示範目錄
壓縮檔濫用 intermediate · 15 min
Spark RAT 投遞器的巢狀 ZIP 投遞——APT24 供應鏈夾帶手法
2026-08-27 的 CISO 每日摘要點出兩波都倚賴「不可信檔案投遞」的攻勢:中國關聯的 APT24 滲入台灣廣告供應鏈,並在受信任的新聞與小說(文學)網站植入惡意程式,把日常媒體變成 Drive-by 酬載宿主;另有報導指出 Spark RAT 鎖定柬埔寨,並濫用一個有漏洞的 OPSWAT 驅動程式,悄悄停用端點資安工具。兩者都需要可靠的方式將惡意酬載送過邊界掃描器——而巢狀壓縮檔正是典型的答案。攻擊者把真正的酬載埋在多層 ZIP 深處:一個 .zip 裡面包著另一個 .zip,層層疊疊,直到最內層才出現真正的檔案。每一層都為單次掃描與人工檢查增加阻力,使標記惡意內容的記號得以藏身於最內層壓縮檔,對從不遞迴的防線完全隱形。本示範安全地重現此模式——最內層酬載是一個無作用、不可執行的記號(不含任何程式碼、巨集、計算機或網路連線),因此沒有真實 payload、也沒有任何破壞。OPSWAT 壓縮檔引擎(Archive Engine)會遞迴解開每一層巢狀壓縮檔,對每個解壓出的檔案執行深度掃描,並對深度與檔案數量施加可設定的限制,使深藏其中的記號——如 APT24 供應鏈攻勢背後的 Spark RAT 載入器——無所遁形。
攻擊手法
Payload buried in nested ZIP layers (T1027.003)
MITRE ATT&CK
T1027.003 ↗影響平台
linux
檔案類型
.zip
MetaDefender 防護能力
Archive Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗