Exif Smuggling

Hacker News Top 工具

摘要

Exif Smuggling 是一种概念验证攻击,它将可执行载荷隐藏在 JPG 的 Exif 数据中,从而通过浏览器图像缓存实现被动下载,无需额外的网络请求。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/06/10 00:22

signalblur/exifsmugglingpoc

来源:https://github.com/signalblur/exifsmugglingpoc

Exif 隐写投毒

一种缓存投毒技术的 PoC 演进。该攻击将可执行的载荷隐藏在 JPG 图像的 Exif 数据中。这样一来,图片缓存(例如浏览器缓存)便可被用来被动下载该载荷。

因此,示例加载器(chrome_poc.ps1)无需发起任何网络请求去获取第二阶段载荷,而是直接从 Chrome 浏览器缓存中提取它。

完整详情请参阅:https://malwaretech.com/2025/10/exif-smuggling.html

使用示例

将 PowerShell 加载器转换为 ClickFix 命令

python3 build_clickfix_cmd.py --input-file chrome_poc.ps1 --output-file encoded_command.txt --fake-path "C:\test\doc.txt"

将载荷 dll 嵌入任意 JPG 图片

python3 exif_smuggling.py --input-file image.jpg --output-file payload.jpg --payload hello_world.dll

钓鱼页面示例

www/index.html

相似文章

Microsoft Copilot Cowork 文件外泄

Simon Willison's Blog

Microsoft Copilot Cowork 中存在一个安全漏洞,攻击者可通过利用提示注入触发外部图片请求,从而外泄文件,可能导致未经身份验证的下载链接泄露。

执行代码的配置文件:供应链安全盲点

Hacker News Top

IDE、AI编码智能体和包管理器的配置文件可以自动执行代码,从而形成供应链安全盲点。本文详细介绍了利用此类配置文件释放恶意软件的Miasma蠕虫攻击,并提供了注入向量的示例。

AI工作空间劫持:Jscrambler NPM攻击剖析

Reddit r/artificial

攻击者劫持了Jscrambler的NPM凭证,发布了恶意版本,利用一个未记录的基于Rust的信息窃取器,从Cursor和Claude Desktop等AI工具中窃取API密钥和开发者历史记录。