Skip to main content
← 返回示範目錄
副檔名偽裝 beginner · 15 min

Jewelbug APT:以 JPG 照片偽裝的水坑攻擊誘餌(副檔名欺騙)

2026 年 8 月 13 日,Symantec Threat Hunter Team 公布 Jewelbug 的分析報告——這是一個中國關聯的「駭客僱傭兵」組織,以單一控制面板(XG-Web,一套以瀏覽器為中心的遠端存取框架)同時經營針對中東、南亞與東南亞政府部門的間諜活動,以及工業規模的加密貨幣詐騙事業。其主力植入物 Antino 後門搭配惡意的「PDF Viewer」Chrome/Firefox 擴充套件散佈;光是其中一個水坑攻擊腳本,就在單一中東國家感染了 15 個以上的政府 webmail 租戶,不到三個月,受害者資料庫便記錄了超過 100 萬次植入物回報與 58 萬筆遭竊的瀏覽器 Cookie。這類誘餌行動的共通手法就是「偽裝」:將負載包裝成看似無害的媒體或工具——照片、PDF 檢視器、政府 App——藉此騙過只檢查副檔名的郵件閘道與網頁過濾器,也騙過信任檔名的使用者。本示範在檔案層級重現此模式:一支 bash 指令碼(負載僅為安全地開啟小算盤,無任何破壞性)被改名為 .jpg 副檔名——副檔名說是「照片」,內容卻是「指令碼」。MetaDefender 的 FileType Engine 不採信檔名,直接讀取檔案的魔術位元組與結構內容判定真實類型,讓偽裝的負載在抵達端點之前就被識破並封鎖於邊界。

攻擊手法

Masquerading — payload disguised with an innocuous .jpg extension (Match Legitimate Name or Location)

MITRE ATT&CK

T1036.005 ↗

影響平台

linuxmacoswindows

檔案類型

.sh

MetaDefender 防護能力

FileType Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---