Twitter隐写术风险

23 年 2021 月 XNUMX 日 | 博客 Twitter隐写术风险


Twitter漏洞

隐写术 隐写术是一种有趣但潜在危险的技术,它将数据或恶意软件代码秘密地隐藏在普通的非机密文件或消息中,以避免被发现。隐写术可以与以下技术结合使用: 加密 作为隐藏或保护数据的额外步骤。隐写术可用于隐藏几乎任何类型的数字内容,包括文本、图像、视频或音频内容;待隐藏的数据几乎可以隐藏在任何其他类型的数字内容中。

在多媒体或其他内容文件中添加水印、商标或其他识别数据是隐写术的常见用途之一。例如,出版商会使用水印来识别未经其许可共享的源材料。恋童癖者会使用隐写术将非法儿童色情内容隐藏在图像文件中。黑客会将恶意软件藏匿在看似安全的文件中,最后, 内部攻击者 使用隐写术从公司窃取知识产权。

Twitter 的潜在问题

一位名叫 David Buchanan 的研究员和开发人员 揭示了一种方法 可以将高达 3MB 的数据隐藏在 Twitter 图片中。在他的演示中,他展示了 Twitter 上托管的 PNG 图片中包含的 MPXNUMX 音频文件和 ZIP 压缩包。隐写术并非新鲜事物,但这些图片可以托管在 Twitter 这样的热门网站上,这为恶意攻击者滥用它们提供了可能性。 

尽管 Twitter 上托管的附加 PNG 文件在预览时代表有效图像(如下),但仅下载并更改其文件扩展名就足以从同一文件中获取不同的内容。

Twitter隐写术

CyberHoot 观察到,研究人员在推特上发布的 6 KB 图像 包含一个完整的 ZIP 压缩包。该 ZIP 文件包含 Buchanan 的源代码,任何人都可以使用它将各种内容打包成 PNG 图像。对于那些希望直接下载文件的用户,研究人员提供了用于生成他所谓的“tweetable-polyglot-png' GitHub 上的文件。

在另一个上传到 Twitter 的例子中,布坎南在推特上发布了一张会唱歌的图片。

下载这个,重命名为 .mp3,然后用 VLC 打开,会有惊喜。(注意:一定要下载全分辨率版本,也就是 2048x2048 像素) 说过 研究人员。经 CyberHoot 测试,位于下方 Twitter 图像服务器上的图片大小约为 2.5 MB,可以以“.mp3”扩展名保存。 

https://pbs.twimg.com/media/Ewo_O6zWUAAWizr?format=png&name=large

一旦打开,图像文件(现已转换为 MP3)就会开始播放歌曲 永远不会放弃你 by 里克·阿斯特利.

它已被黑客利用,现在该怎么办?

虽然这种策略可能有害,但攻击的部署确实需要“用户输入”。研究人员指出,这不一定会对企业或日常用户构成直接威胁,但如果 Twitter 不采取措施解决这个问题,情况可能会随着时间的推移变得更加糟糕。

与此同时,您的企业还可以采取其他措施来确保安全。对于一般的中小型企业 (SMB) 来说,隐写术并不会造成极端风险。发现隐写文件的使用情况极其困难且成本高昂,而且通常无法获得与加密文件内嵌入内容相同的结果。由于大多数 SMB 存在许多较大的漏洞,数据可能通过这些漏洞泄露,因此了解这些技术的存在就足够了。SMB 应该将有限的资源集中在他们面临的最大风险上:员工缺乏对常见攻击媒介的认知,例如 网络钓鱼攻击 和 密码卫生习惯薄弱或不良解决这两个关键问题,您的中小企业就能够解决他们面临的两个最大风险以及他们遭受攻击的原因 频率高出 15 倍.

要了解有关隐写术的更多信息,请观看此简短视频:

来源:

隐写术 – Cybrary Term

BleepingComputer

延伸阅读: 

通过隐写术重启恶意软件交付

如何发送连美国国家安全局、联邦调查局和中央情报局都无法读取的信息

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

勒索软件:未经尝试构建的人工智能模型

勒索软件:未经尝试构建的人工智能模型

研究人员原本想寻找一款伪造的照片放大工具,结果却发现了更奇怪的东西:一个勒索软件工具包和一个人工智能模型……

了解更多
Cyber​​Hoot全面实现无密码登录:管理员可使用原生密码密钥。

Cyber​​Hoot全面实现无密码登录:管理员可使用原生密码密钥。

四年来,Cyber​​Hoot 一直在其博客上强调同一个观点:密码是网络安全的主要薄弱环节。它们经常被重复使用……

了解更多
别自摆乌龙:识破2026年世界杯骗局

别自摆乌龙:识破2026年世界杯骗局

2026年国际足联世界杯于6月11日在美国、加拿大和墨西哥拉开帷幕。六百万球迷……

了解更多