网络安全 Sep 1, 2026加入收藏

隐藏式攻击活动通过隐写术将恶意代码嵌入PNG图像,随后部署自定义反向隧道以维持持久访问。反向隧道技术在其传递向量方面持续呈现多样化发展。
可能通过邮件、企业即时通讯或下载接收PNG文件的Windows工作站。出站流量过滤较弱的环境风险最高。
第一步 - 伪装PNG 恶意代码被编码到PNG文件像素的最低有效位(LSB)中。图像外观正常。加载器(PowerShell或.NET二进制文件)提取并执行它。
第二步 - 隐蔽执行 通过隐写术绕过杀毒软件对已知文件扩展名和签名的分析——PNG不是可执行文件,传统检测规则不适用。
第三步 - 自定义反向隧道 恶意软件部署自制反向隧道连接其C2基础设施。与常见工具(ngrok、Frp)不同,该隧道使用专有协议,防火墙难以阻断。
我们在2026年8月记录了TerminalFix:伪造Cloudflare验证码→反向隧道后门。新变种采用截然不同的传播向量(图像PNG vs Web界面)实现相同目标:难以察觉的持久反向隧道。
反向隧道作为持久化技术正在普及。传播向量不断扩大与多样化——PNG、验证码,以及未来可能出现的其他形式。
本文由人工智能撰写,并经人工编辑审核。
Ingénierie sociale via terminal — ClickFix et variantes 2026