KeyFrame內部研究專用

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast·8月25日週二·7 min英文

三句話摘要

2026年8月25日網路安全新聞簡報,涵蓋惡意軟體、瀏覽器隱私、電郵安全與車機安全四大威脅。 從惡意軟體到指紋追蹤再到基礎設施漏洞,當代安全威脅的共同特徵是精準利用現有系統的合法機制來達到惡意目標,防禦需要從檔案掃描、隱私保護、配置審計到供應鏈驗證全面著手。 PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。

重點整理

重點
  • 1

    PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。

  • 2

    Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。

  • 3

    域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。

  • 4

    車機 OTA 更新機制淪為後門:中國製車頭預裝的更新應用本身無害,卻因通訊管道未妥善防護而被濫用下發代理軟體,使常見 Android 惡意軟體得以入侵車輛系統。

實用技巧與重點

乾貨
  • 技術工具與標準:
  • Double Cup 提取工具:DOS findstr 指令 + PowerShell 管道執行
  • 指紋識別技術:JavaScript Web Audio API(類似 Canvas 指紋法)
  • 電郵安全標準:DMARC、SPF、DKIM
  • 受影響系統:Android 車頭機(中國廠商製造)
  • 具體數據與案例:
  • 主講者:Johannes Ulrich(SANS,Jacksonville, Florida)
  • 研究者:Matt Callahan(發現 AliExpress 音訊指紋)、Alex Shakov(SH Consulting,發現 DMARC 域名漏洞)
  • 安全廠商:Kaspersky(發現車機惡意軟體)
  • 關鍵行為模式:
  • DMARC 報告接收:需維護有效的報告端點郵箱地址
  • 車機感染流程:預裝更新程式 → 連接製造商伺服器 → 伺服器遭濫用下發惡意軟體

結論

結論

從惡意軟體到指紋追蹤再到基礎設施漏洞,當代安全威脅的共同特徵是精準利用現有系統的合法機制來達到惡意目標,防禦需要從檔案掃描、隱私保護、配置審計到供應鏈驗證全面著手。

完整解析

詳細

本期 Stormcast 安全簡報涵蓋四個值得關注的威脅案例。首先是 Double Cup 惡意軟體的演變,該軟體採取極簡策略——將 PowerShell 腳本直接嵌入看似合法的 PNG 檔案中。這裡的設計巧妙之處在於它不依賴複雜的隱寫或 Exif 資訊隱藏,而是賭定 DOS findstr 指令的廣泛可用性,攻擊者只需執行一條簡單的 findstr 指令搭配管道導向到 PowerShell,就能萃取並執行惡意程式碼。這種簡潔手法降低了識別特徵,也使防禦工具難以偵測。

其次是研究人員 Matt Callahan 發現的 AliExpress 系統指紋技術。該電商平台透過 JavaScript Web Audio API 秘密播放無聲音訊(增益設為零),並錄製由 API 生成的波形來建立裝置特徵。使用者完全感受不到音訊輸出,卻被系統悄悄地進行了指紋識別。這技術雖然可被稱為反詐欺防護,但其不透明性與隱密性引發隱私疑慮,各大瀏覽器也已收到修補建議以限制此類行為。

第三個案例涉及電郵標準的運維缺陷。DMARC、SPF 和 DKIM 是確保電郵可送達性的必要標準,其中 DMARC 的報告機制讓接收方在遇到驗證失敗時能回報給寄件者。然而研究者 Alex Shakov 發現多個知名域名的 DMARC 報告端點已過期,攻擊者只需註冊這些已失效的域名,就能直接接收包含電郵樣本和詳細設定資訊的報告,進而蒐集目標企業的系統情報。這說明域名衛生管理的重要性——過期域名必須確實回收,不能放任其被他人接手。

最後是卡巴斯基發現的車機惡意軟體案例。某些中國製汽車頭機單元預裝了看似無害的 OTA(空中更新)應用程式,用以定期連接製造商伺服器檢查軟體更新。攻擊者利用這條通訊管道的薄弱防護,向受影響車輛下發代理伺服器惡意軟體,該惡意軟體同時具有資訊竊取能力。由於車機系統本質上執行 Android 作業系統,這類常見 Android 惡意軟體的移植並不令人意外,卻凸顯了嵌入式系統供應鏈防護的缺陷。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。
The odds were classified.
30 min
Web2 安全英文PODCAST8月24日

The odds were classified.

CyberWire Daily

  • 預測市場的透明性成國家安全風險:Polymarket 公開區塊鏈交易紀錄使異常交易活動一目瞭然,若基於非公開軍事資訊的交易被複製追蹤,會放大敏感信號並危害國防安全。
  • 基礎設施設備的系統性供應鏈漏洞:斯洛伐克測速相機案例揭示,即使是無害設備也可能內含嚴重後門(硬編碼俄羅斯電話、失效 SecureBoot、無認證直播串流),這類漏洞可能被用於遠端監控或控制。
  • 企業內部威脅的多層隱形技術:SynkLoader 透過偽裝成 IT 客服的社交工程攻擊,在記憶體執行多語言組件,結合虛假鎖屏盜取認證,再以網路隧道擴展縱深存取,難以被傳統防禦偵測。