← 返回示範目錄
副檔名偽裝 beginner · 15 min
副檔名錯置夾帶——ToxicPanda 2.0 與 ShinyHunters 將載入器藏身無害的 .jpg 之後
即便 CISA 急著修補邊界漏洞——2026-08-25 它將 CVE-2026-21962(Oracle WebLogic,CVSS 10.0)列入 KEV 目錄——副檔名偽裝仍是頂級投遞向量,stage-2 載入器依舊透過看似無害的副檔名抵達端點。敲詐團體如 ShinyHunters(2026-08-25 揭露入侵資安廠商 ReliaQuest 的團體),以及目前鎖定 349 款金融 App 的 ToxicPanda 2.0 Android 銀行木馬,經常將惡意 shell 腳本或 payload 包裝成無害的「.jpg」名稱:使用者雙擊「vacation-photo.jpg」,作業系統卻開心執行內嵌的腳本而非開啟圖片。只信任副檔名(或圖示)的簡易白名單會直接放行這個偽裝載入器。本示範安全地重現此手法:惡意樣本是一支只會開啟計算機的良性 Bash 腳本,命名為「malicious-photo.jpg」——若被啟動,僅開啟計算機,無真實 payload、無網路連線、無任何破壞。OPSWAT 檔案類型引擎(FileType Engine)檢查實際內容而非副檔名,標記「宣告類型與真實類型不符」的狀況,並在檔案執行前加以封鎖——這正是能瓦解 ShinyHunters 與 ToxicPanda 2.0 所用副檔名偽裝載入器的同一道防線。
攻擊手法
File-extension masquerading to hide a script as a benign image (T1036.005)
MITRE ATT&CK
T1036.005 ↗影響平台
linux
檔案類型
.cmd.jpg
MetaDefender 防護能力
FileType Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗