KeyFrame內部研究專用

Black Hat USA 2025 | Hackers Dropping Mid-Heist Selfies

Black Hat·3月21日週六·40 min英文

三句話摘要

資安研究團隊利用雙層 LLM 流程,大規模分析竊密惡意軟體日誌中的螢幕截圖,自動識別感染向量與攻擊活動。 把分析師直覺拆解為獨立指令再餵給 LLM,是讓 AI 在資安領域真正落地的關鍵一步,而攻擊者在截圖中留下的「犯罪現場自拍」,恰好成為防禦方最直接的情資來源。 雙層 LLM 架構源於人類分析師的認知拆解

重點整理

重點
  • 1

    雙層 LLM 架構源於人類分析師的認知拆解

  • 2

    單層 LLM 同時執行「視覺理解」與「專業判斷」兩項任務會失敗,因為人類分析師其實在腦中分兩步走:先看懂畫面內容,再套用領域知識辨識威脅。將這兩步拆成獨立的 LLM 層後,準確率大幅提升。

  • 3

    螢幕截圖對惡意軟體追蹤具備代碼無關的韌性

  • 4

    傳統惡意軟體分析依賴代碼簽名,但攻擊者會用加殼器與頻繁變種來規避。截圖分析是在感染發生後才介入,因此不受惡意軟體代碼變動影響,可跨不同家族持續追蹤同一攻擊活動。

  • 5

    威脅行為者持續沿用低技術心理戰術,因為它依然有效

  • 6

    兩起案例(Mid Journey 仿站、Java Blitz 閃電戰)都只用了假網站 + Google 廣告置頂 + 要求關閉防毒軟體三個步驟,即在全球大規模感染用戶,完全不需要技術漏洞。

  • 7

    IOC 狀態管理是落地應用的關鍵環節

  • 8

    大量 IOC 在發現時已失效,毫無防禦價值。針對檔案共享平台用 HTTP 狀態碼、YouTube 用影片有效性判斷,將 IOC 分為「活躍」、「失效」、「純主題」三類,才能讓下游的響應行動有意義。

實用技巧與重點

乾貨
  • 規模數據
  • 分析惡意軟體家族:超過 1,100 萬個
  • 截圖總量:1,500 萬張
  • 實驗評估樣本:1,000 張截圖
  • 第一層 LLM 評估結果
  • 場景描述準確率:96%
  • 檔案瀏覽器與連結識別:100%
  • 可疑元素識別:85%
  • 瀏覽器分頁識別:僅 30%(後直接移除此功能,總體準確率不變)
  • 成本與速度
  • 每張截圖處理時間:5–10 秒
  • 每張截圖 LLM 費用:0.3 美分(含兩層所有提示)
  • 感染向量分布(截圖中最常見誘餌)
  • 破解版辦公軟體(Microsoft Office、Adobe Photoshop)
  • Vegas Pro、Mid Journey、Filmora 等創作軟體
  • Fortnite、Valorant、Minecraft 遊戲外掛與皮膚
  • 分發策略
  • YouTube 教學影片:附下載連結、壓縮包密碼、強調「100% 安全」、要求關閉防毒
  • Google 廣告:仿製官方網站並置頂於搜尋結果
  • 案例:Java Blitz 閃電戰
  • 感染持續時間:19 小時(2 月 11 日至 12 日,週末)
  • 覆蓋國家:至少兩個(有不同語言版本的贊助廣告)
  • 同一惡意域名被偽裝成 Java 官方下載頁面
  • 兩大攻擊活動佔比
  • Mid Journey 與 Java Blitz 合計佔所有感染案例的 5–6% 以上
  • C2 基礎設施
  • 主要平台:Telegram(訂閱制,每日提供感染 zip 壓縮包)
  • 提及的惡意軟體家族:RedLine、Luma(C2 被關閉後活動量反而增加)
  • 工具與平台
  • LLM:OpenAI ChatGPT(GPT 系列)
  • IOC 共享平台:VirusTotal
  • 論文已發布於 arXiv(存檔可查)
  • 下一代系統命名:Sherlog / Sherlock,預計投稿 Black Hat Europe

結論

結論

把分析師直覺拆解為獨立指令再餵給 LLM,是讓 AI 在資安領域真正落地的關鍵一步,而攻擊者在截圖中留下的「犯罪現場自拍」,恰好成為防禦方最直接的情資來源。

完整解析

詳細

竊密惡意軟體(Infostealer)的運作邏輯並不複雜:受害者下載一段偽裝成破解軟體的惡意程式並執行,程式便自動蒐集電腦上的帳密、加密錢包、密碼管理器內容與系統剪貼簿,打包後上傳至 Telegram。威脅行為者再以訂閱制方式在 Telegram 上出售這些「感染日誌」,每日一份 zip 壓縮包。這些日誌包含大量資訊,而其中的螢幕截圖格外引人注目——攻擊者原本是為了偵測沙箱環境或蒐集背景資訊才加入截圖功能,卻等同於在犯罪現場留下自拍照,讓防禦方得以從中拼湊出整個感染過程。

研究團隊擁有 1,500 萬張這樣的截圖,但逐張人工分析顯然不可行。他們決定以 LLM 自動化處理,但很快發現單層 LLM 效果不佳。原因在於:人類分析師看到一張截圖時,其實分兩個認知步驟運作——先「讀懂畫面」,再「套用經驗判斷威脅」。將這個過程壓縮成一個提示給 LLM,等於要求它同時完成兩件截然不同的事,導致輸出品質不穩定。解決方案是雙層架構:第一層負責視覺描述(主要內容、檔案名稱、可見連結、可疑元素),輸出格式化文字後交給第二層,由第二層依據領域知識識別感染向量與主題(如「檔案共享平台 + Microsoft Office 破解版」)。以 1,000 張截圖評估,第一層整體表現良好,唯一例外是瀏覽器分頁識別只有 30% 準確率;團隊嘗試移除這個欄位後發現最終結果不受影響,遂直接刪除,節省了工程成本。

流程的另一個挑戰是 IOC 狀態管理。許多連結在被分析時已失效,若直接丟給安全團隊響應,會浪費大量資源。團隊針對不同平台設計了差異化的檢查邏輯:檔案共享平台(如 Mega)依 HTTP 狀態碼與錯誤訊息判斷有效性,YouTube 影片則依影片是否仍可播放、描述中是否還有下載連結來分類。如此可將 IOC 分成「活躍可阻擋」、「失效僅存檔」、「僅剩主題供追蹤」三類,讓下游的封鎖與引爆行動更有效率。

在攻擊活動分析層面,團隊在數萬張截圖中識別出兩個最具代表性的案例。「Mid Journey 仿站」活動利用 Google 廣告將仿製的 Mid Journey 官網置頂,誘導用戶關閉防毒軟體後下載惡意可執行檔;「Java Blitz 閃電戰」則以至少兩種語言版本的仿 Java 官網廣告,在一個週末的 19 小時內完成全球感染,週末被刻意選中,因為使用者警覺性低且企業安全團隊響應較慢。兩起活動的共同邏輯是:瞄準主流軟體(受害者基數最大)、複製官方網站、投放廣告置頂、心理操控(要求關閉防毒),完全不依賴任何技術漏洞。整套系統的運行成本每張截圖僅 0.3 美分,處理 5-10 秒,具備規模化部署的可行性。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。