Фишинговая кампания скрывает RAT в файлах TrueType и Lua-загрузчиках

Скрытая угроза в шрифтах: как злоумышленники маскируют Lua-загрузчики под .ttf и доставляют RAT

С конца марта 2026 года специалисты фиксируют заметную глобальную фишинговую кампанию, в которой атакующие применяют редко встречающийся, но крайне изобретательный приём. Вредоносная нагрузка прячется в безобидных на первый взгляд файлах шрифтов TrueType (.ttf), а для выполнения кода используется минималистичный Lua-загрузчик, почти не оставляющий артефактов на диске. Злоумышленник выдает себя за авторитетные компании и эксплуатирует чувство срочности, чтобы заставить жертв открыть вложения. Главная цель — доставка широкого спектра Remote Access Trojans (RAT) и infostealers, включая Agent Tesla, Remcos, XWorm и кастомизированные версии Snake Keylogger.

Механика атаки: от фишингового письма к бесфайловому загрузчику

Атака начинается с тщательно подготовленного фишингового письма. В нем содержится вредоносный архив или ссылка для его загрузки. Внутри архива — сильно обфусцированный JavaScript-файл, утопленный в значительном объеме «шумового» кода. После извлечения скрипт просеивает этот мусор, обрабатывая жестко заданные данные в несколько этапов:

  • реверсирование строк;
  • удаление бесполезных разделителей;
  • декодирование из Base64.

Результатом этой многослойной операции становится переход к следующей фазе. Сброшенные компоненты могут включать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших вредоносных загрузок. Именно здесь проявляется ключевая особенность кампании: замаскированный .ttf-файл на самом деле является Lua-скриптом, а его метаданные недвусмысленно подтверждают версию LuaJIT. Такой дизайнерский выбор минимизирует риск обнаружения, ведь файлы шрифтов редко попадают под подозрение у систем мониторинга.

Загрузчик Lua: обман антивирусных сред и шифрование «на лету»

Lua-загрузчик демонстрирует изощрённые техники противодействия аналитике. Он создает ложные области памяти, вводит в заблуждение эмуляторы и активно применяет XOR-шифрование непосредственно в памяти. Основная полезная нагрузка — shellcode — разбивается на сегменты, каждый из которых шифруется отдельно и помечается атрибутами запрета выполнения. Затем в дело вступает Vectored Exception Handler (VEH): при попытке выполнения защищенного сегмента возникает исключение, которое перехватывает обработчик. Он расшифровывает нужный блок кода «на лету» и передаёт ему управление, после чего фрагмент вновь может быть зашифрован. Такая сегментированная схема чрезвычайно затрудняет как статический анализ, так и детектирование поведенческими методами.

Резервный путь: AutoIt-загрузчик

Когда злоумышленник отказывается от Lua, в игру вступает AutoIt. В этом сценарии разворачиваются три основных компонента: интерпретатор AutoIt, вредоносные скрипты и закодированные данные. После декодирования поведение скриптов во многом повторяет Lua-версию: определяются структуры для создания процессов в подвешенном состоянии, задействуются низкоуровневые функции для инжекта кода. Итоговая цель — незаметное внедрение RAT в легитимные процессы — остается неизменной.

Инструментарий и конечная нагрузка

На протяжении всей кампании злоумышленники последовательно распространяли несколько семейств вредоносного ПО:

  • Agent Tesla — многофункциональный инфостилер и кейлоггер, способный перехватывать данные из браузеров, почтовых клиентов и FTP-клиентов;
  • Remcos — коммерческий Remote Access Trojan с широкими возможностями удаленного администрирования и эксфильтрации данных;
  • XWorm — модульный RAT, активно применяемый в атаках последних лет;
  • Snake Keylogger и его производная Best Private LOGGER — решения для скрытого сбора нажатий клавиш и данных из системы.

Best Private LOGGER заслуживает отдельного упоминания. Анализ показывает, что он представляет собой модифицированную версию старого Snake Keylogger с минимальными изменениями — главным образом, обновлена сигнатура и форматирование данных, в то время как основная функциональность сохранена. Это лишний раз свидетельствует о стремлении атакующих продлить жизнь даже хорошо изученным инструментам с помощью лёгкой «косметической» доработки.

Непрерывная эволюция как тактика выживания

Широкое использование обфускации, бесфайловых техник и перепаковка нагрузки в нестандартные контейнеры — такие как .ttf-файлы, интерпретируемые движком LuaJIT, — указывает на продуманную и постоянно совершенствуемую модель атак. Взламывая доверие к деловым брендам через компрометацию деловой переписки (BEC), злоумышленники добиваются высокого процента успешных заражений. Каждая новая итерация этой кампании подтверждает: защита должна опираться не на статические сигнатуры, а на поведенческий анализ и способность распознавать аномалии в работе даже доверенных интерпретаторов и файловых форматов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: