Skip to main content
← 返回示範目錄
產地分析 intermediate · 15 min

中繼資料與宣稱來源不符的惡意程式樣本

研究人員近期揭露名為 Gaslight 的 macOS 資訊竊取程式,這款以 Rust 撰寫的惡意軟體被高度確信與北韓相關的威脅行為者有關,內嵌提示注入酬載與層層偽造的系統故障訊息,企圖干擾以 LLM 輔助的惡意程式分析,並透過 Telegram bot API 通道進行通訊。此類檔案常帶有與真實來源矛盾的來源中繼資料——編譯器戳記、程式碼簽章、地區與語言設定,都與檔案宣稱的開發者或地區不符,是典型的偽裝手法(MITRE T1036.005)。Country of Origin 模組會為這些中繼資料取指紋,判定樣本來源,並在檔案被信任前標記其與宣稱來源不一致之處。示範使用中繼資料被刻意竄改的良性樣本,可在任何環境安全執行。

攻擊手法

File origin attribution

MITRE ATT&CK

T1036.005 ↗

影響平台

linux

檔案類型

.docx

MetaDefender 防護能力

Country of Origin

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---