← 返回示範目錄
腳本注入 intermediate · 15 min
在瀏覽器中組裝酬載並自動下載的 HTML 網頁
名為 OXLOADER 的新型載入器正透過惡意 Google 廣告散布,向搜尋合法軟體的使用者投遞 CastleStealer 資訊竊取程式。其機制正是 HTML 走私:網頁內的 JavaScript 完全在瀏覽器內部將酬載組裝成 Blob,再觸發下載——因此惡意檔案從未以檔案形式穿越網路,閘道過濾器只會看到外觀正常的網頁(MITRE T1027.006)。受害者一旦開啟下載的檔案,資訊竊取程式便會竊取憑證與瀏覽器資料。Deep CDR 會移除內嵌指令碼並重新編碼網頁來淨化 HTML,讓瀏覽器根本無從組裝酬載。示範使用的良性 Blob 僅會呼叫 calc,可安全執行。
攻擊手法
HTML smuggling
MITRE ATT&CK
T1027.006 ↗影響平台
linuxwindows
檔案類型
.html
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗