中文

Favicon Trojans:基于Ico Alpha通道滥用的可执行隐写术

密码学与安全 2025-07-15 v1

摘要

本文提出了一种利用ICO图像文件alpha透明度层嵌入和交付自解压JavaScript有效载荷的新型可执行隐写术方法。通过针对非透明alpha层图像值的最不显著位(LSB),该方法成功地在不影响视觉保真度的情况下,将压缩后的JavaScript代码隐藏在favicon图像内部。全球网页流量每日加载2940亿个favicon,消耗0.9太字节的网络带宽。我们实现了一个原型,证明64x64的ICO图像可嵌入最高512字节未压缩数据,或采用轻量级双重压缩后为0.8千字节。在页面加载时,浏览器按标准行为获取favicon,允许嵌入的加载器脚本通过原生JavaScript API和画布像素访问从而在内存中提取并执行有效载荷。这构成了一个无需额外网络或用户请求的两阶段隐秘信道。测试表明,在桌面和移动环境中多种浏览器均成功执行了嵌入脚本。我们评估了威胁模型,阐述了其与规避favicon检测的多态性钓鱼攻击的关系,并分析了规避内容安全策略和防病毒扫描器的能力。我们将九个示例MITRE ATT&CK框架目标映射到单行JavaScript,以在ICO文件中执行任意操作。讨论了现有steganalysis和消毒防御的局限性,强调其在检测或中和alpha通道漏洞方面的不足。结果表明,这是一种隐蔽且可重用的攻击面,模糊了静态图像与可执行内容之间的传统边界。由于现代浏览器在开发人员故意未加载ICO文件时报告静默错误,该攻击面提供了一个有趣的示例,即所需的网页行为随之导致安全性降低。

关键词

引用

@article{arxiv.2507.09074,
  title  = {Favicon Trojans: Executable Steganography Via Ico Alpha Channel Exploitation},
  author = {David Noever and Forrest McKee},
  journal= {arXiv preprint arXiv:2507.09074},
  year   = {2025}
}