← 返回示範目錄
副檔名偽裝 intermediate · 15 min
偽造 PNG 魔術位元組——Helix/Delek US 與 Gunra 勒索payload 藏身圖檔檔頭之後
2026 年 8 月,Helix 勒索團體(即入侵 Delek US 石油精煉廠的幕後黑手)與中國關聯的 UAT-10147 叢集等敲詐組織,經常偽造檔案的「魔術位元組」——也就是檔頭簽名——使其看似無害的 PNG 圖片,而真正的 payload 其實是 shell 腳本或 ELF 二進位檔,藉此繞過邊界防護。只信任檔頭簽名(例如檢查 0x89 'PNG')或副檔名的簡易白名單,會直接放行這個偽裝檔案到使用者端點,隨後它便作為 Gunra 等勒索軟體的載入器引爆。本示範安全地重現此手法:將一段只會開啟計算機的良性 bash 腳本,前置一段真實的 PNG 檔頭,使檔案偽裝成圖片。OPSWAT 檔案類型引擎(FileType Engine)檢查檔案的實際內部結構而非盲目信任偽造檔頭,標記「宣告格式與真實格式不符」的狀況,並在檔案執行前加以封鎖——這正是能夠瓦解 Helix/Delek US 投放行動,以及 CVE-2026-69836(Entra ID)修補週期中提到的 UAT-10147 SPECTRE 投遞鏈的同一道防線。
攻擊手法
Magic-byte spoofing to masquerade as a PNG image (T1036.005)
MITRE ATT&CK
T1036.005 ↗影響平台
linux
檔案類型
.cmd.png
MetaDefender 防護能力
FileType Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗