mimile
mimile.ai
На главную
Это событие — часть большого сюжета
Глобальная волна кибератак: от госсектора до ИИ-инфраструктуры
Читать сводку

Fortinet предупреждает о фишинговой кампании с поддельными TTF-файлами

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Fortinet предупреждает о фишинговой кампании с поддельными TTF-файлами

FortiGuard Labs из Fortinet обнаружила глобальную фишинговую кампанию, использующую сильно обфусцированный JavaScript и Lua-загрузчик, замаскированный под файл TrueType Font, для доставки вредоносного ПО. Кампания, активная с конца марта 2026 года, распространяет Agent Tesla, Remcos, XWorm и вариант Snake Keylogger. Злоумышленники выдают себя за известные компании, используя деловые темы для обмана жертв.

Метод атаки

Фишинговые письма содержат сжатые архивы с обфусцированным JScript, который обеспечивает персистентность и загружает легитимный исполняемый файл Autolt или интерпретатор LuaJIT вместе с вредоносным скриптом с расширением .ttf. Поддельный файл шрифта действует как загрузчик на Lua, выполняющий несколько этапов деобфускации перед расшифровкой и выполнением шелл-кода в памяти. Финальная нагрузка доставляется с помощью Donut shellcode, что позволяет выполнять код без записи на диск.

Семейства вредоносного ПО

Кампания распространяет Agent Tesla, Remcos, XWorm и вариант Snake Keylogger под названием Best Private LOGGER. Новые варианты используют сегментированное шифрование шелл-кода, дешифрование на основе Vectored Exception Handler, обход AMSI и ETW, отключение API и другие методы анти-анализа для обхода защиты конечных точек.

Комментарии экспертов

Шейн Барни, CISO из Keeper Security, отметил, что сложные методы обхода по-прежнему полагаются на человеческую ошибку при открытии фишинговых писем. Джейсон Сороко, старший научный сотрудник Sectigo, подчеркнул, что средства защиты не могут рассматривать расширение файла как доказательство его типа. Конечная цель злоумышленников — кража учетных данных и долгосрочный доступ.

Что дальше

Fortinet рекомендует целевые меры защиты и регулярное соблюдение гигиены безопасности для защиты от этих атак. Остается неясным, насколько широко распространилась кампания и появятся ли новые методы обхода.

1 источник

Fortinet предупреждает о фишинговой кампании с поддельными TTF-файлами