کمپین فیشینگ جدید: لودر Lua به صورت فایل فونت TrueType مخفی می‌شود

Infosecurity MagazineUK3 دقیقه مطالعه۱۴۰۵/۰۵/۰۴ ساعت ۰۰:۰۰

تصویر مرتبط با خبر: Phishing Campaign Hides Lua Loader as TrueType Font File
تصویر مرتبط با خبر: Phishing Campaign Hides Lua Loader as TrueType Font File
خلاصه سریع

اصل خبر در چند خط

یک کمپین فیشینگ گسترده از مارس ۲۰۲۶ در حال اجرا است که لودرهای مبتنی بر Lua را به صورت فایل‌های فونت TrueType (.ttf) استتار می‌کند. این لودرها بدافزارهایی مانند Agent Tesla، Remcos، XWorm و کیلاگر Best Private LOGGER را روی سیستم‌های ویندوزی نصب می‌کنند. مهاجمین با جعل هویت شرکت‌های معروف و استفاده از ایمیل‌های فیشینگ با موضوعات مالی، آرشیوهای مخرب را توزیع می‌کنند. اسکریپت‌های مخرب با کدهای متراکم و تکنیک‌های ضدتحلیل، خود را در پوشه‌های سیستمی کپی کرده و از طریق وظایف زمان‌بندی شده پایداری ایجاد می‌کنند. این حمله با استفاده از رمزنگاری سفارشی و تکنیک‌های بدون فایل، بدافزارها را مستقیماً در حافظه اجرا می‌کند.

متن خبر

شرح خبر

یک کمپین فیشینگ گسترده از اواخر مارس ۲۰۲۶ در حال فعالیت است که در آن مهاجمین از فایل‌های فونت TrueType (.ttf) برای استتار لودرهای مخرب مبتنی بر Lua استفاده می‌کنند. این لودرها با نرخ تشخیص پایین، بدافزارهایی مانند Agent Tesla، Remcos، XWorm و کیلاگر Best Private LOGGER را روی سیستم‌های ویندوزی نصب می‌کنند. عاملین حمله خود را به عنوان شرکت‌های معتبر جا زده و با استفاده از ایمیل‌های فیشینگ با موضوعات مالی، آرشیوهای مخرب را توزیع می‌کنند. تحقیقات FortiGuard نشان می‌دهد که این اسکریپت‌ها با کدهای متراکم و تکنیک‌های ضدتحلیل، خود را در پوشه‌های سیستمی کپی کرده و از طریق وظایف زمان‌بندی شده پایداری ایجاد می‌کنند. این حمله با ترکیب تکنیک‌های بدون فایل و رمزنگاری پیشرفته، بدافزارها را مستقیماً در حافظه اجرا می‌کند و هیچ اثری روی دیسک باقی نمی‌گذارد. یک کمپین فیشینگ گسترده از مارس ۲۰۲۶ در حال اجرا است که لودرهای مبتنی بر Lua را به صورت فایل‌های فونت TrueType (.ttf) استتار می‌کند. این لودرها بدافزارهایی مانند Agent Tesla، Remcos، XWorm و کیلاگر Best Private LOGGER را روی سیستم‌های ویندوزی نصب می‌کنند. مهاجمین با جعل هویت شرکت‌های معروف و استفاده از ایمیل‌های فیشینگ با موضوعات مالی، آرشیوهای مخرب را توزیع می‌کنند. اسکریپت‌های مخرب با کدهای متراکم و تکنیک‌های ضدتحلیل، خود را در پوشه‌های سیستمی کپی کرده و از طریق وظایف زمان‌بندی شده پایداری ایجاد می‌کنند. این حمله با استفاده از رمزنگاری سفارشی و تکنیک‌های بدون فایل، بدافزارها را مستقیماً در حافظه اجرا می‌کند. این کمپین نشان می‌دهد که مهاجمین به طور فزاینده‌ای از تکنیک‌های استتار پیشرفته برای فرار از تشخیص استفاده می‌کنند. استفاده از فایل‌های فونت برای مخفی کردن لودرها، کنترل‌های امنیتی سنتی را که بر اساس پسوند فایل عمل می‌کنند، بی‌اثر می‌سازد. علاوه بر این، ترکیب تکنیک‌های بدون فایل و رمزنگاری پیشرفته، تحلیل و تشخیص بدافزارها را برای ابزارهای امنیتی دشوارتر می‌کند. سازمان‌ها ممکن است با سرقت اطلاعات حساس، دسترسی غیرمجاز به سیستم‌ها و خسارات مالی ناشی از حملات سایبری مواجه شوند. از دست رفتن اعتبارنامه‌ها می‌تواند منجر به دسترسی مداوم مهاجم به شبکه‌ها و داده‌های حیاتی شود. سازمان‌ها و شرکت‌های ایرانی که از سیستم‌های ویندوزی استفاده می‌کنند، در معرض خطر این کمپین فیشینگ قرار دارند. حملات مشابه می‌تواند منجر به سرقت اطلاعات مالی، صنعتی یا دولتی شود و امنیت سایبری کشور را تحت تأثیر قرار دهد. این حمله نیاز به بازنگری در روش‌های تشخیص بدافزارها و تقویت کنترل‌های امنیتی را برجسته می‌کند. سازمان‌ها باید به تحلیل محتوا، رفتار و زمینه اجرا بپردازند و نه تنها بر اساس نام یا پسوند فایل‌ها. این کمپین می‌تواند توسط گروه‌های سایبری با انگیزه‌های مالی یا جاسوسی انجام شود و تأثیرات آن ممکن است فراتر از مرزهای ملی باشد. امنیتی-فنی مهاجمین با استفاده از فایل‌های فونت .ttf، لودرهای Lua را مخفی کرده و بدافزارهایی مانند Agent Tesla و Remcos را روی سیستم‌های ویندوزی نصب می‌کنند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان می‌دهد که مهاجمین به طور فزاینده‌ای از تکنیک‌های استتار پیشرفته برای فرار از تشخیص استفاده می‌کنند. استفاده از فایل‌های فونت برای مخفی کردن لودرها، کنترل‌های امنیتی سنتی را که بر اساس پسوند فایل عمل می‌کنند، بی‌اثر می‌سازد. علاوه بر این، ترکیب تکنیک‌های بدون فایل و رمزنگاری پیشرفته، تحلیل و تشخیص بدافزارها را برای ابزارهای امنیتی دشوارتر می‌کند.

اثر کسب‌وکاری

سازمان‌ها ممکن است با سرقت اطلاعات حساس، دسترسی غیرمجاز به سیستم‌ها و خسارات مالی ناشی از حملات سایبری مواجه شوند. از دست رفتن اعتبارنامه‌ها می‌تواند منجر به دسترسی مداوم مهاجم به شبکه‌ها و داده‌های حیاتی شود.

اثر احتمالی برای ایران

سازمان‌ها و شرکت‌های ایرانی که از سیستم‌های ویندوزی استفاده می‌کنند، در معرض خطر این کمپین فیشینگ قرار دارند. حملات مشابه می‌تواند منجر به سرقت اطلاعات مالی، صنعتی یا دولتی شود و امنیت سایبری کشور را تحت تأثیر قرار دهد.

ارتباط با LegalTech

این حمله نیاز به بازنگری در روش‌های تشخیص بدافزارها و تقویت کنترل‌های امنیتی را برجسته می‌کند. سازمان‌ها باید به تحلیل محتوا، رفتار و زمینه اجرا بپردازند و نه تنها بر اساس نام یا پسوند فایل‌ها.

زاویه رسانه/کشور منبع

امنیتی-فنی

برچسب‌ها