پرش به محتوای اصلی
پرش به محتوای مقاله

سازوکار Exif Smuggling: وقتی یک عکس ساده، بدافزار را از سد فایروال‌ها می‌گذراند

·۲۰ خرداد ۱۴۰۵۱ دقیقه مطالعه
سازوکار Exif Smuggling: وقتی یک عکس ساده، بدافزار را از سد فایروال‌ها می‌گذراند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تغییر بنیادین در این روش، حذف درخواست‌های شبکه در مرحله دوم حمله است؛ بدافزار را از طریق حافظه پنهان مرورگر بازیابی می‌شود، نه از طریق یک اتصال TCP جدید، که این امر شناسایی آن را برای اکثر EDRها غیرممکن می‌کند.

اگر تصور می‌کنید لایه‌های امنیتی مرورگرتان در برابر بدافزارها نفوذناپذیر است، باید بدانید که روش جدیدی به نام Exif Smuggling تمام این تصورات را به چالش می‌کشد. تصور کنید یک تصویر JPG ساده که در هر وب‌سایتی می‌بینید، در واقع حامل یک کد مخرب باشد که هیچ آنتی‌ویروسی آن را شناسایی نمی‌کند.

مرورگرها برای افزایش سرعت، تصاویر را در حافظه پنهان مرورگر (Browser Cache) — که شبیه دفترچه یادداشتی است برای ذخیره سریع اطلاعات تکراری تا نیاز به دانلود مجدد نباشد — ذخیره می‌کنند. مهاجمان اکنون این قابلیت را به سلاحی تبدیل کرده‌اند. همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت نقاط انتهایی اشاره کردیم، مهاجمان همیشه به دنبال نقاط کور در سیستم‌های نظارتی هستند.

طبق اعلام signalblur، این اثبات مفهوم در ۹ ژوئن ۲۰۲۶ منتشر شد. بر اساس مستندات این پروژه، حمله از سه ابزار کلیدی استفاده می‌کند:

  • exif_smuggling.py: این ابزار بار مفید (Payload) — یعنی همان بخش مخرب کد که شبیه بمبی داخل یک بسته هدیه است — را در متادیتای JPG جاسازی می‌کند.
  • build_clickfix_cmd.py: این اسکریپت، لودر را به یک دستور ClickFix تبدیل می‌کند تا کاربر را فریب دهد.
  • chrome_poc.ps1: این لودر، بار مفید را مستقیماً از حافظه پنهان مرورگر Chrome استخراج و اجرا می‌کند.

به گزارش تحلیلگران، این رویکرد میدان نبرد امنیتی را از لایه شبکه به دیسک محلی منتقل می‌کند. فایروال‌های سنتی و سیستم‌های شناسایی و پاسخ در نقاط انتهایی (EDR) معمولاً ارتباطات خروجی مشکوک به IPهای ناشناس را رصد می‌کنند. اما در این حمله، «دانلود» به شکل یک بارگذاری روتین تصویر صورت می‌گیرد؛ بنابراین لودر برای اجرای مرحله دوم، هیچ درخواست خارجی ارسال نمی‌کند و رادارهای امنیتی را دور می‌زند.

این موضوع ثابت می‌کند که اعتماد به محتوای حافظه پنهان، یک حفره امنیتی بزرگ در معماری مدرن مرورگرها است.

گام بعدی شما

  • بررسی کنید که آیا سیستم‌های EDR شما الگوهای خواندن حافظه پنهان (Local Cache) را برای شناسایی امضاهای اجرایی رصد می‌کنند یا خیر.
  • برای درک عمیق‌تر تئوری این حمله، پژوهش‌های MalwareTech را مطالعه کنید.
  • دسترسی‌های لازم برای اجرای اسکریپت‌های PowerShell را در سازمان خود محدود کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است؛ اثرات این نوع حملات بر تراشه‌های امنیتی نسل جدید را در گزارش بعدی بررسی خواهیم کرد.

چرا این موضوع مهم است؟

این تکنیک اعتبار مدل‌های نظارتی پرداخت‌محور (Network-based) را کاهش می‌دهد، زیرا دانلود بدافزار را با ترافیک عادی وب ادغام می‌کند. تخصص تیم‌های امنیت اکنون باید از نظارت بر مرز شبکه به تحلیل رفتار فایل‌ها در دیسک محلی منتقل شود.

تأثیر برای ایران

این موضوع برای پژوهشگران امنیت شبکه و توسعه‌دهندگان سیستم‌های دفاعی در ایران اهمیت دارد تا استراتژی‌های شناسایی بدافزار را از لایه شبکه به لایه حافظه محلی منتقل کنند.

·نگاه ما
تحریریه دات‌هوش

تحلیل ما نشان می‌دهد که Exif Smuggling بخشی از روند گسترده‌تر «زیستن بر روی زمین» (Living off the Land) است؛ جایی که مهاجم به جای آوردن ابزارهای خارجی، از قابلیت‌های قانونی خود سیستم (مثل حافظه پنهان) برای تخریب استفاده می‌کند. این خبر فرضیه قدیمی «اعتماد به ترافیک HTTP استاندارد» را می‌شکند و ثابت می‌کند که حتی داده‌های غیر-اجرایی مثل عکس، می‌توانند ناقل بدافزار باشند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.