Фишинговая кампания скрывает RAT в файлах TrueType и Lua-загрузчиках
Скрытая угроза в шрифтах: как злоумышленники маскируют Lua-загрузчики под .ttf и доставляют RAT
С конца марта 2026 года специалисты фиксируют заметную глобальную фишинговую кампанию, в которой атакующие применяют редко встречающийся, но крайне изобретательный приём. Вредоносная нагрузка прячется в безобидных на первый взгляд файлах шрифтов TrueType (.ttf), а для выполнения кода используется минималистичный Lua-загрузчик, почти не оставляющий артефактов на диске. Злоумышленник выдает себя за авторитетные компании и эксплуатирует чувство срочности, чтобы заставить жертв открыть вложения. Главная цель — доставка широкого спектра Remote Access Trojans (RAT) и infostealers, включая Agent Tesla, Remcos, XWorm и кастомизированные версии Snake Keylogger.
Механика атаки: от фишингового письма к бесфайловому загрузчику
Атака начинается с тщательно подготовленного фишингового письма. В нем содержится вредоносный архив или ссылка для его загрузки. Внутри архива — сильно обфусцированный JavaScript-файл, утопленный в значительном объеме «шумового» кода. После извлечения скрипт просеивает этот мусор, обрабатывая жестко заданные данные в несколько этапов:
- реверсирование строк;
- удаление бесполезных разделителей;
- декодирование из Base64.
Результатом этой многослойной операции становится переход к следующей фазе. Сброшенные компоненты могут включать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших вредоносных загрузок. Именно здесь проявляется ключевая особенность кампании: замаскированный .ttf-файл на самом деле является Lua-скриптом, а его метаданные недвусмысленно подтверждают версию LuaJIT. Такой дизайнерский выбор минимизирует риск обнаружения, ведь файлы шрифтов редко попадают под подозрение у систем мониторинга.
Загрузчик Lua: обман антивирусных сред и шифрование «на лету»
Lua-загрузчик демонстрирует изощрённые техники противодействия аналитике. Он создает ложные области памяти, вводит в заблуждение эмуляторы и активно применяет XOR-шифрование непосредственно в памяти. Основная полезная нагрузка — shellcode — разбивается на сегменты, каждый из которых шифруется отдельно и помечается атрибутами запрета выполнения. Затем в дело вступает Vectored Exception Handler (VEH): при попытке выполнения защищенного сегмента возникает исключение, которое перехватывает обработчик. Он расшифровывает нужный блок кода «на лету» и передаёт ему управление, после чего фрагмент вновь может быть зашифрован. Такая сегментированная схема чрезвычайно затрудняет как статический анализ, так и детектирование поведенческими методами.
Резервный путь: AutoIt-загрузчик
Когда злоумышленник отказывается от Lua, в игру вступает AutoIt. В этом сценарии разворачиваются три основных компонента: интерпретатор AutoIt, вредоносные скрипты и закодированные данные. После декодирования поведение скриптов во многом повторяет Lua-версию: определяются структуры для создания процессов в подвешенном состоянии, задействуются низкоуровневые функции для инжекта кода. Итоговая цель — незаметное внедрение RAT в легитимные процессы — остается неизменной.
Инструментарий и конечная нагрузка
На протяжении всей кампании злоумышленники последовательно распространяли несколько семейств вредоносного ПО:
- Agent Tesla — многофункциональный инфостилер и кейлоггер, способный перехватывать данные из браузеров, почтовых клиентов и FTP-клиентов;
- Remcos — коммерческий Remote Access Trojan с широкими возможностями удаленного администрирования и эксфильтрации данных;
- XWorm — модульный RAT, активно применяемый в атаках последних лет;
- Snake Keylogger и его производная Best Private LOGGER — решения для скрытого сбора нажатий клавиш и данных из системы.
Best Private LOGGER заслуживает отдельного упоминания. Анализ показывает, что он представляет собой модифицированную версию старого Snake Keylogger с минимальными изменениями — главным образом, обновлена сигнатура и форматирование данных, в то время как основная функциональность сохранена. Это лишний раз свидетельствует о стремлении атакующих продлить жизнь даже хорошо изученным инструментам с помощью лёгкой «косметической» доработки.
Непрерывная эволюция как тактика выживания
Широкое использование обфускации, бесфайловых техник и перепаковка нагрузки в нестандартные контейнеры — такие как .ttf-файлы, интерпретируемые движком LuaJIT, — указывает на продуманную и постоянно совершенствуемую модель атак. Взламывая доверие к деловым брендам через компрометацию деловой переписки (BEC), злоумышленники добиваются высокого процента успешных заражений. Каждая новая итерация этой кампании подтверждает: защита должна опираться не на статические сигнатуры, а на поведенческий анализ и способность распознавать аномалии в работе даже доверенных интерпретаторов и файловых форматов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



