← 返回示範目錄
產地分析 intermediate · 15 min
中繼資料與宣稱來源不符的惡意程式樣本
研究人員近期揭露名為 Gaslight 的 macOS 資訊竊取程式,這款以 Rust 撰寫的惡意軟體被高度確信與北韓相關的威脅行為者有關,內嵌提示注入酬載與層層偽造的系統故障訊息,企圖干擾以 LLM 輔助的惡意程式分析,並透過 Telegram bot API 通道進行通訊。此類檔案常帶有與真實來源矛盾的來源中繼資料——編譯器戳記、程式碼簽章、地區與語言設定,都與檔案宣稱的開發者或地區不符,是典型的偽裝手法(MITRE T1036.005)。Country of Origin 模組會為這些中繼資料取指紋,判定樣本來源,並在檔案被信任前標記其與宣稱來源不一致之處。示範使用中繼資料被刻意竄改的良性樣本,可在任何環境安全執行。
攻擊手法
File origin attribution
MITRE ATT&CK
T1036.005 ↗影響平台
linux
檔案類型
.docx
MetaDefender 防護能力
Country of Origin
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗