Skip to main content
← 返回示範目錄
副檔名偽裝 intermediate · 15 min

偽造 PNG 魔術位元組——Helix/Delek US 與 Gunra 勒索payload 藏身圖檔檔頭之後

2026 年 8 月,Helix 勒索團體(即入侵 Delek US 石油精煉廠的幕後黑手)與中國關聯的 UAT-10147 叢集等敲詐組織,經常偽造檔案的「魔術位元組」——也就是檔頭簽名——使其看似無害的 PNG 圖片,而真正的 payload 其實是 shell 腳本或 ELF 二進位檔,藉此繞過邊界防護。只信任檔頭簽名(例如檢查 0x89 'PNG')或副檔名的簡易白名單,會直接放行這個偽裝檔案到使用者端點,隨後它便作為 Gunra 等勒索軟體的載入器引爆。本示範安全地重現此手法:將一段只會開啟計算機的良性 bash 腳本,前置一段真實的 PNG 檔頭,使檔案偽裝成圖片。OPSWAT 檔案類型引擎(FileType Engine)檢查檔案的實際內部結構而非盲目信任偽造檔頭,標記「宣告格式與真實格式不符」的狀況,並在檔案執行前加以封鎖——這正是能夠瓦解 Helix/Delek US 投放行動,以及 CVE-2026-69836(Entra ID)修補週期中提到的 UAT-10147 SPECTRE 投遞鏈的同一道防線。

攻擊手法

Magic-byte spoofing to masquerade as a PNG image (T1036.005)

MITRE ATT&CK

T1036.005 ↗

影響平台

linux

檔案類型

.cmd.png

MetaDefender 防護能力

FileType Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---