← 返回示範目錄
壓縮檔濫用 intermediate · 15 min
APT28 以密碼保護 RAR 夾帶 HOOKEDGE 載入器,繞過邊界防毒
在 2026-08-28 的 CISO 每日摘要中,俄羅斯關聯的 APT28(Fancy Bear)被指與 HOOKEDGE 後門有關,該後門正積極鎖定歐洲政府與外交單位從事間諜活動,沿用該組織一貫的外交部/外交部門釣魚與憑證濫用手法。APT28 為了讓載入器送進受害者主機而不觸發特徵掃描,常見的一招是把酬載包進密碼保護的壓縮檔:攻擊者寄出以已知密碼(通常直接寫在郵件內文)加密的 .rar 或 .zip,使內層檔案內容對只檢查外層容器的防線完全不透明。由於加密後的位元組永遠不會命中惡意程式雜湊,真正的載入器在解密前形同隱形,簡易的邊界防毒與單次掃描郵件閘道便會將它放行。本示範安全地重現此規避型態——內層酬載是一個受 RAR 密碼保護的無害記號(不含任何可執行程式碼、巨集、計算機或網路連線),密碼為 'infected',因此沒有真實 payload、也沒有任何破壞。OPSWAT 壓縮檔引擎(Archive Engine)會遞迴解開壓縮檔,並在政策允許時去除密碼保護,對每個解出的檔案執行深度多引擎掃描,揭露出被隱藏的內容——使如 APT28 外交釣魚鏈背後的 HOOKEDGE 載入器這類受密碼掩護的酬載,無法悄然溜過檢測。
攻擊手法
Password-protected archive evasion of content inspection (T1027)
MITRE ATT&CK
T1027 ↗影響平台
linux
檔案類型
.rar.zip
MetaDefender 防護能力
Archive Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗