供應鏈多格式檔——RedC2 4.0 與 24 個 npm 套件攻勢將「同時是腳本又同時是 ZIP」的投遞器藏了起來
多格式(polyglot)檔案夾帶是供應鏈攻擊中低調卻強大的手法;2026-08-25 當天,CISA 也才將 CVE-2026-21962(Oracle WebLogic,CVSS 10.0)列入 KEV 目錄——但邊界修補對已經抵達開發者端點的 stage-2 載入器毫無作用。2026 年 8 月,有兩波攻勢把包裝格式武器化:24 個惡意 npm 套件透過 unpkg 鏡像、在偽造的 Cloudflare CAPTCHA 頁面背後拉取第二階段 payload(The Hacker News,2026-08-24),以及 RedC2 4.0 框架透過被植入木馬的 npm 釋出版本,對 Linux 開發者植入後門(iThome,2026-08)。攻擊者精心製作單一檔案,讓它「同時」可被解析為一支合法的 shell 腳本、「又同時」是一個合法的 ZIP(npm)壓縮檔——任何只依單一格式判斷的防線(副檔名、魔術位元組,或「這是腳本嗎?」的啟發式)都只看見無害的那一半,而放行偽裝的載入器。本示範安全地重現此手法:惡意樣本是一支只會開啟計算機的 Bash 腳本,前方串接一段真實的 ZIP 資料,使檔案「同時」可作為腳本執行、「又同時」可當作壓縮檔開啟;若被啟動,僅開啟計算機,無真實 payload、無網路連線、無任何破壞。OPSWAT 檔案類型引擎(FileType Engine)指紋比對檔案的實際內容,而非信任單一宣告格式,回報檔案真實符合的每一種格式(腳本 + 壓縮檔),並在執行前加以封鎖——這正是能瓦解 24 個套件攻勢與 RedC2 4.0 背後多格式 npm 投遞器的同一道防線。
攻擊手法
Polyglot file valid as both a shell script and a ZIP archive (T1036.005)
MITRE ATT&CK
T1036.005 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗