Exif Smuggling
摘要
Exif Smuggling 是一种概念验证攻击,它将可执行载荷隐藏在 JPG 的 Exif 数据中,从而通过浏览器图像缓存实现被动下载,无需额外的网络请求。
查看缓存全文
缓存时间: 2026/06/10 00:22
signalblur/exifsmugglingpoc
来源:https://github.com/signalblur/exifsmugglingpoc
Exif 隐写投毒
一种缓存投毒技术的 PoC 演进。该攻击将可执行的载荷隐藏在 JPG 图像的 Exif 数据中。这样一来,图片缓存(例如浏览器缓存)便可被用来被动下载该载荷。
因此,示例加载器(chrome_poc.ps1)无需发起任何网络请求去获取第二阶段载荷,而是直接从 Chrome 浏览器缓存中提取它。
完整详情请参阅:https://malwaretech.com/2025/10/exif-smuggling.html
使用示例
将 PowerShell 加载器转换为 ClickFix 命令
python3 build_clickfix_cmd.py --input-file chrome_poc.ps1 --output-file encoded_command.txt --fake-path "C:\test\doc.txt"
将载荷 dll 嵌入任意 JPG 图片
python3 exif_smuggling.py --input-file image.jpg --output-file payload.jpg --payload hello_world.dll
钓鱼页面示例
www/index.html
相似文章
深入Ghostcommit:恶意PNG如何绕过AI代码审查者
Ghostcommit是一种新型供应链利用方式,它使用包含文本指令的恶意PNG图像来绕过AI代码审查者,导致开发者环境中的数据泄露。
'Ghostcommit'在图片中隐藏提示注入以欺骗AI代理,窃取机密
研究人员展示了一种新的提示注入攻击,恶意指令隐藏在图像中,绕过AI代码审查员,导致编码代理泄露仓库机密。
Microsoft Copilot Cowork 文件外泄
Microsoft Copilot Cowork 中存在一个安全漏洞,攻击者可通过利用提示注入触发外部图片请求,从而外泄文件,可能导致未经身份验证的下载链接泄露。
执行代码的配置文件:供应链安全盲点
IDE、AI编码智能体和包管理器的配置文件可以自动执行代码,从而形成供应链安全盲点。本文详细介绍了利用此类配置文件释放恶意软件的Miasma蠕虫攻击,并提供了注入向量的示例。
AI工作空间劫持:Jscrambler NPM攻击剖析
攻击者劫持了Jscrambler的NPM凭证,发布了恶意版本,利用一个未记录的基于Rust的信息窃取器,从Cursor和Claude Desktop等AI工具中窃取API密钥和开发者历史记录。