Skip to main content
← 返回示範目錄
腳本注入 intermediate · 15 min

在瀏覽器中組裝酬載並自動下載的 HTML 網頁

名為 OXLOADER 的新型載入器正透過惡意 Google 廣告散布,向搜尋合法軟體的使用者投遞 CastleStealer 資訊竊取程式。其機制正是 HTML 走私:網頁內的 JavaScript 完全在瀏覽器內部將酬載組裝成 Blob,再觸發下載——因此惡意檔案從未以檔案形式穿越網路,閘道過濾器只會看到外觀正常的網頁(MITRE T1027.006)。受害者一旦開啟下載的檔案,資訊竊取程式便會竊取憑證與瀏覽器資料。Deep CDR 會移除內嵌指令碼並重新編碼網頁來淨化 HTML,讓瀏覽器根本無從組裝酬載。示範使用的良性 Blob 僅會呼叫 calc,可安全執行。

攻擊手法

HTML smuggling

MITRE ATT&CK

T1027.006 ↗

影響平台

linuxwindows

檔案類型

.html

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---