Vaša e-mailová brána skenuje prílohy. Váš webový proxy blokuje známe škodlivé typy súborov. Vaši zamestnanci vedia, že nemajú otvárať .exe súbory od cudzích. A predsa útočníci dokážu ukryť náklady a ukradnuté dáta do súborov, ktoré len málokto podozrieva: do skromného PNG obrázka.
Obrázok sú predsa len pixely, však? Nie. PNG súbor je štruktúrovaný kontajner a zločinci sa stali veľmi kreatívnymi v tom, čo doň vkladajú.
Najprv jedna oprava: PNG sa sám nespustí. Skrytý obsah ostáva nečinný, kým ho iný komponent nevytiahne alebo neinterpretuje. Steganografia ukrýva náklady, príkazy alebo ukradnuté dáta v rámci väčšieho reťazca útoku; sama osebe spustenie neposkytuje.
Obrázkové súbory nesú prevádzku v oboch smeroch.
Dnu: náklady:
🎨 Skryté v pixeloch - Útočníci skrývajú kód v najmenej významných bitoch hodnôt pixelov PNG. Obrázok sa stále zobrazuje normálne a stále je platným obrázkom. PNGLoad skupiny Worok pozbieral nízke bity červeného, zeleného, modrého a alfa kanála každého pixelu, znovu ich poskladal a spustil výsledok. Všimnite si postupnosť: zavádzač bol na stroji ako prvý.[ref]
🖼️ Polygloty - Jeden súbor môže byť platným PNG aj funkčným ZIP alebo JAR. Kombinácie s HTML závisia od MIME typu, hlavičiek odpovede, názvov súborov a správania prehliadača. Nebezpečenstvo sa objaví, keď jeden komponent overí obrázok, no iný ho spracuje ako niečo iné.[ref]
📦 Metadáta a za koncovou značkou - Textové úseky PNG môžu obsahovať nečinné skripty alebo C2 URL. Útočníci môžu tiež pripojiť náklad za IEND, koniec platného dátového toku PNG. Mnohé dekodéry tie koncové bajty ignorujú; iné súbor varujú alebo odmietnu.[ref]
🌐 Hostované tam, kde už dôverujete - Witchetty skryla XOR-šifrované zadné vrátka do bitmapy s logom Windows na GitHube, čím znížila pravdepodobnosť, že sťahovanie vyvolá upozornenia založené na reputácii.[ref]
Von: vaše dáta:
📤 Steganografické odčerpanie - Ten istý trik naopak. Duqu zašifroval nazbierané informácie, skryl ich do obrázka a poslal na C2. Verzia zvnútra nepotrebuje škodlivý kód: vložte zoznam zákazníkov do dovolenkových fotiek a nahrajte ich. Kontroly obmedzené na príponu, MIME typ, signatúry alebo známe haše môžu vidieť len platný, doteraz neznámy obrázok. Schopnosti DLP sa výrazne líšia, preto si otestujte vlastné kontroly na reprezentatívnych scenároch.[ref]
Keď problém spustí samotný obrázok:
💥 Chyby v spracovaní obrázkov - Automaticky dekódované obrázky sa môžu dostať k zraniteľnému kódu aj bez steganografického zavádzača. CVE-2023-4863 bola v praxi zneužívaná chyba pamäťovej bezpečnosti v široko zabudovanej knižnici WebP - nie PNG, ale užitočný príklad širšieho rizika dekódovania obrázkov. Či ide o zero-click, závisí od toho, ako zasiahnutá aplikácia obrázok spracuje. Presne na toto slúži záplatovanie.[ref]
Dvaja podobne vyzerajúci, ktorých treba oddeliť:
🔌 Falošné obrázky v dodávateľskom reťazci - Koncom roka 2025 19 škodlivých rozšírení VS Code dodávalo banner.png, ktorý vôbec nebol obrázkom, ale archívom dvoch binárok rozbalených pozmenenou kópiou dôveryhodnej npm závislosti. Žiadna steganografia, len prípona súboru nasadená ako prestrojenie.[ref]
📧 Phishing založený na obrázku - PNG snímka presvedčivej správy s QR kódom, ktorá prejde popri textových filtroch. V súbore nie je nič skryté. Súbor je tou návnadou.
Čo môžeme urobiť:
Pre jednotlivcov:
- Záplatujte a nechajte veci reštartovať. Aplikácie môžu spracúvať obrázky, aj keď ich neotvoríte.
- K e-mailom obsahujúcim len obrázok, ktoré vás tlačia k QR kódu alebo odkazu, pristupujte ako k nepriateľským, kým sa nepreukáže opak.
Pre organizácie:
- Nasaďte EDR, ktoré sleduje správanie procesov, nielen signatúry. Nosič môže vyzerať neškodne; proces, ktorý ho vyťahuje, nie.
- Štrukturálne anomálie berte ako signály, nie ako dôkaz. Kontrolujte dáta za IEND, nezvyčajné úseky a neúmerné veľkosti. Entropia prezradí málo, lebo dáta PNG sú komprimované; útočníci dokážu vygenerovať aj platné CRC. Korelujte ich aj s aktivitou procesov, sieťovými pripojeniami a pôvodom súboru.
- Kde je to praktické, obrázky dekódujte a znovu zakódujte, pričom odstránite metadáta a koncové dáta. Naruší to mnohé polygloty a pripojené náklady, no nie nutne steganografiu na úrovni pixelov.
- Kombinujte allowlisting aplikácií so skriptovými kontrolami, pravidlami na zmenšenie útočného povrchu a obmedzeniami obsahu zapisovateľného používateľom.
- Preverujte build reťazce na nepodpísané rozšírenia a zabalené závislosti, ktoré nezodpovedajú svojim verejným náprotivkom.
- Priamo sa spýtajte svojho dodávateľa DLP, či kontroluje odchádzajúce obrázky na úrovni obsahu. Väčšina to nerobí.
Najnebezpečnejší súbor nie je vždy ten, ktorý vyzerá nebezpečne.