主要收获
- 基于隐写术的威胁会将恶意有效载荷隐藏在看似普通的文件中:例如图像、文档、音频等。
- 一项经同行评审的ARES 2024研究记录了106起隐写恶意软件案例,并发现已知的隐写恶意软件依赖于一套相对较少的重复模式和隐藏方法。
- Positive Technologies 报告称,SteganoAmor 攻击活动利用隐写术,对分布于 31 个国家、涉及多个行业的企业发动了超过 320 次攻击。
- “预防优先”的方法能在文件触达用户之前就将其藏身之处清除。Deep CDR™ 技术会剥离 iTXt 等元数据块,并在重建过程中重新生成像素数据,从而在图像继续正常渲染的同时消除隐藏的有效载荷。
隐写术是一种现实世界中的威胁载体
隐写术是指将信息隐藏在另一个看似无害的载体中的技术。在现代攻击场景中,隐写术是指将恶意有效载荷隐藏在普通文件(如图像、音频片段、文档)中,同时确保该载体在外观和功能上完全正常。该文件能按预期显示,通过格式验证,且不会引发任何行为异常警报。有效载荷就那样静静地潜伏着,除非有人专门进行搜索,否则任何人都无法察觉其存在。
有明确证据表明,该技术目前正被广泛使用。一项经同行评审的ARES 2024研究分析了133份威胁情报报告中的106个有据可查的案例,发现已知的隐写恶意软件依赖于相对有限的一组重复模式和隐藏方法。Positive Technologies还报告称,SteganoAmor攻击活动在针对31个国家及多个行业的企业的320多次攻击中使用了隐写技术。
对于IT和安全领域的领导者而言,这一信息非常明确:隐写术并非一种理论上的威胁。这是一种切实存在且有据可查的技术,正被用于将恶意有效载荷隐藏在看似普通的文件中,并通过电子邮件进行传播。
基于图像的隐写术究竟是如何工作的
图像是最常被滥用的载体格式之一,仔细观察攻击者如何利用它们,可以发现两种截然不同的隐藏技术,它们通常以相同的名称出现。
第一种是严格意义上的隐写术:将数据嵌入构成图片本身的像素值中。最常见的方法是 LSB(最低有效位)嵌入。每个像素都以一组数值颜色值的形式存储,而每个值的最低有效位对该颜色在屏幕上的显示几乎没有任何影响。攻击者会用编码有效载荷的片段覆盖这些位,将其分散在数千或数百万个像素中。 这种视觉差异对人眼而言难以察觉,文件仍完全有效,且有效载荷隐藏在图像数据本身之中,而非存储在扫描器可能单独提取检查的任何独立字段中。威胁研究证实,这是实际环境中记录最频繁的方法。ARES 2024研究发现,PNG(可移植网络图形)和JPG文件是最常被滥用的媒体载体,而LSB嵌入则是反复出现的隐藏方法之一。
第二种技术是将数据隐藏在图片所在文件的结构中。图像格式通常将必需数据(包含图像渲染所需的所有内容)与可选元数据块(包含作者姓名、描述或版权声明等补充信息)结合在一起。渲染器会完全跳过这些可选数据块,因此存储在其中的任何内容都不会影响显示的图像。 PNG 文件包含一个名为 iTXt 的可选数据块,该数据块最初设计用于存储文本元数据。攻击者利用这一点,将编码后的有效载荷存储于此,因为他们知道在正常的文件处理流程中,这些数据永远不会被读取。安全研究人员将此归类为“结构性数据隐藏”,它是像素级隐写术的近亲,而威胁报告通常将这两者统称为“隐写恶意软件”。
这一原理不仅适用于图像。音频文件具有元数据结构,可以在不影响播放的情况下携带隐藏数据。视频文件也存在类似的空隙。文档格式可以在元数据字段、空白处或格式结构中隐藏数据。载体格式虽有变化,但其原理始终如一。
所有这些案例的共同点在于:载体文件仍然有效、可正常运行,且在视觉或听觉上没有任何变化。对于检测可疑行为的工具而言,根本无从发现任何异常,因为根本不存在可疑行为。
在典型的基于隐写术的电子邮件攻击中,图片并非单独发送。它会与一个包含宏的恶意文档(通常是 Office 文件)一同发送:宏是一种嵌入文档中的小型程序,在打开文件时会自动运行。该宏就是执行器。它会获取载体图片,读取其原始字节,从元数据中提取编码的有效载荷,对其进行解码,并运行它。 图片本身仅是一种存储机制,绝不会执行任何内容。
为什么基于检测的控制措施无法发现隐写术
基于检测的安全机制围绕一个简单的问题展开:这看起来是否具有恶意?其工作原理是扫描文件中是否存在已知的威胁特征码、行为指标和结构异常。当某项内容与恶意活动相关的模式相匹配时,系统就会对其进行标记。
隐写术正是为了应对这一问题而设计的。载体文件在结构上是有效的,能够正常显示,其中既不包含可执行代码,也不包含可疑脚本,更没有可识别的恶意软件特征码。
这并不是通过改进检测手段就能弥补的漏洞。这是检测工具的设计目标与隐写术的设计本质之间存在的结构性不匹配。该威胁之所以能通过所有检查,并非因为它能绕过扫描器,而是因为它根本没有给扫描器留下任何可检测的痕迹。
How Deep CDR™ 技术如何防范隐写载荷
OPSWAT Deep CDR™ 技术并不试图判断文件是否具有恶意。相反,它采用“预防优先”的方法:对文件进行拆解,移除潜在的恶意内容,并重建一个干净且可用的版本。
对于在 iTXt 块中携带隐藏数据的 PNG 文件,Deep CDR™ 技术可在去除所有 iTXt 内容的情况下重建该文件。 对于嵌入在像素层面的有效载荷,Deep CDR™ 技术会在重建过程中重新生成图像数据,在保持视觉质量的同时,破坏分散在像素值中的任何有效载荷。经过清理的 PNG 文件仍符合规范且能正常显示,无论采用何种方式,隐藏的有效载荷均已被消除。这就是检测与预防之间的核心区别:检测试图识别威胁,而 Deep CDR™ 技术则在文件到达用户之前就消除了隐藏的攻击面。
SE Labs 已证实了这种“预防优先”的方法的有效性,该机构认可 Deep CDR™ 技术是首个在防护率和准确率两项指标上均达到 100% 的 CDR 解决方案。

借助 MetaDefender™ Aether 添加零日附件分析功能
Deep CDR™ 技术可中和活动内容和嵌入式内容。不过,某些可疑附件仍需进行更深入的行为检测。 MetaDefender™ AetherEmail Security 零日附件Email Security 扩展了OPSWAT Email Security 利用自适应沙箱和内置威胁情报,揭露隐蔽或未知文件中的恶意行为,并给出单一可信判定结果,从而加快拦截、分级处理和响应速度。凭借 99.9% 的零日漏洞检测率,Aether 有助于弥补仅靠内容净化和多重扫描所留下的安全漏洞。
OPSWAT 如何OPSWAT 多层防护策略保障Email Security

MetaDefender™Email Security通过两种针对不同环境设计的部署模式,提供检测与预防相结合的功能。
MetaDefender™Email Gateway Security作为软件部署在现有邮件服务器的前端,位于 SMTP/MX 层。 该解决方案应用了覆盖 200 多种文件格式的 Deep CDR™ 技术、用于自适应沙箱分析及对可疑附件进行更深入行为检测的MetaDefender 、Multiscanning 30 多个杀毒引擎实现广泛已知威胁覆盖的 Metascan™Multiscanning 、Proactive DLP™ 技术,以及 Predictive Alin AI——这是一款由人工智能驱动的引擎,可在毫秒内预测文件是否包含恶意软件,且误报率仅为 0.1%。
MetaDefender™Email Security增强 Microsoft 365 环境的防护能力,并在数分钟内完成部署,且无需修改现有的 MX 记录。针对基于图像的隐写术及其他文件传播型威胁,该解决方案采用了 Deep CDR™ 技术、用于零日附件分析和对可疑文件进行更深入行为检测的MetaDefender 、Multiscanning 17 种杀毒引擎Multiscanning MetascanMultiscanning ,以及 Predictive Alin AI。
底线
对于将电子邮件作为主要通信渠道的组织而言,基于隐写术的威胁是一个切实的隐患。当攻击者能够将有效载荷隐藏在看似普通的文件中时,组织仅靠检测是远远不够的。采取“预防优先”的方法,可以在文件传送到用户手中之前消除隐藏的攻击面,从而降低该风险。
