کمپین فیشینگ جهانی با استفاده از فایل‌های فونت جعلی TTF بدافزارهای پنهان را تحویل می‌دهد

CSO OnlineUS3 دقیقه مطالعه۱۴۰۵/۰۵/۱۲ ساعت ۰۰:۰۰

تصویر مرتبط با خبر: Fake TTF files deliver stealthy malware in global phishing campaign
تصویر مرتبط با خبر: Fake TTF files deliver stealthy malware in global phishing campaign
خلاصه سریع

اصل خبر در چند خط

مهاجمان در یک کمپین فیشینگ جهانی از فایل‌های فونت TTF جعلی برای تحویل بدافزار استفاده می‌کنند. این فایل‌ها حاوی لودرهای مبتنی بر Lua هستند که با پنهانسازی چندلایه و اجرای فایل‌لس، بدافزارهایی مانند Agent Tesla، Remcos و XWorm را مستقر می‌کنند. هدف اصلی سرقت اعتبارنامه‌ها و برقراری دسترسی بلندمدت در سیستم‌های آلوده است. مهاجمان با جعل هویت شرکت‌های معروف و استفاده از موضوعات تجاری، قربانیان را ترغیب به باز کردن آرشیوهای مخرب می‌کنند. فایل‌های TTF به عنوان لودر عمل کرده و shellcode را در حافظه اجرا می‌کنند. کارشناسان توصیه می‌کنند سازمان‌ها بر کنترل‌های هویت و دسترسی متمرکز شوند.

متن خبر

شرح خبر

در یک کمپین فیشینگ جهانی، مهاجمان از یک لودر بدافزاری مبتنی بر Lua استفاده می‌کنند که خود را به صورت فایل فونت TrueType (TTF) جا می‌زند. این لودر با بهره‌گیری از لایه‌های پنهانسازی و اجرای فایل‌لس، بدافزارهایی نظیر سارقان اطلاعات و تروجان‌های پایدار را در سیستم‌های ویندوزی آلوده مستقر می‌کند. بر اساس تحقیقات جدید آزمایشگاه FortiGuard شرکت Fortinet، این کمپین از اواخر مارس ۲۰۲۶ فعال بوده و خانواده‌های بدافزاری مانند Agent Tesla، Remcos، XWorm و کیلاگر Snake به نام Best Private LOGGER را گسترش داده است. مهاجمان با جعل هویت شرکت‌های معروف و استفاده از موضوعات همکاری تجاری یا پرداخت، قربانیان را فریب می‌دهند تا آرشیوهای فشرده حاوی اسکریپت‌های مخرب را باز کنند. این فایل‌های TTF جعلی به عنوان لودرهای Lua عمل کرده و با رمزگشایی shellcode در حافظه، بدافزارها را بدون نوشتن بر روی دیسک اجرا می‌کنند. مهاجمان در یک کمپین فیشینگ جهانی از فایل‌های فونت TTF جعلی برای تحویل بدافزار استفاده می‌کنند. این فایل‌ها حاوی لودرهای مبتنی بر Lua هستند که با پنهانسازی چندلایه و اجرای فایل‌لس، بدافزارهایی مانند Agent Tesla، Remcos و XWorm را مستقر می‌کنند. هدف اصلی سرقت اعتبارنامه‌ها و برقراری دسترسی بلندمدت در سیستم‌های آلوده است. مهاجمان با جعل هویت شرکت‌های معروف و استفاده از موضوعات تجاری، قربانیان را ترغیب به باز کردن آرشیوهای مخرب می‌کنند. فایل‌های TTF به عنوان لودر عمل کرده و shellcode را در حافظه اجرا می‌کنند. کارشناسان توصیه می‌کنند سازمان‌ها بر کنترل‌های هویت و دسترسی متمرکز شوند. این کمپین نشان‌دهنده تکامل تکنیک‌های فیشینگ است که از فایل‌های معمولی مانند TTF برای فرار از تشخیص امنیتی استفاده می‌کند. استفاده از لودرهای Lua و پنهانسازی چندلایه نشان می‌دهد که مهاجمان به دنبال افزایش پایداری و کاهش نرخ تشخیص بدافزارها هستند. علاوه بر این، تمرکز بر سرقت اعتبارنامه‌ها و دسترسی بلندمدت نشان می‌دهد که هدف نهایی مهاجمان، نفوذ عمیق‌تر به زیرساخت‌های سازمانی است. سازمان‌ها در معرض خطر سرقت اطلاعات حساس، از دست دادن داده‌ها و آسیب به شهرت خود هستند. حملات فیشینگ می‌توانند منجر به اختلال در عملیات تجاری، هزینه‌های مالی ناشی از بازیابی سیستم‌ها و جریمه‌های قانونی شوند. همچنین، دسترسی بلندمدت مهاجمان می‌تواند به سرقت مالکیت معنوی و اطلاعات محرمانه منجر شود. سازمان‌ها و شرکت‌های ایرانی نیز می‌توانند هدف این کمپین قرار گیرند، به ویژه آن‌هایی که با شرکت‌های بین‌المللی در ارتباط هستند. حملات فیشینگ می‌توانند به سرقت اطلاعات حساس و اختلال در زیرساخت‌های حیاتی منجر شوند. علاوه بر این، عدم آگاهی کاربران از تکنیک‌های جدید فیشینگ می‌تواند آسیب‌پذیری آن‌ها را افزایش دهد. این کمپین نشان می‌دهد که مهاجمان از تکنیک‌های پیشرفته برای فرار از کنترل‌های امنیتی سنتی استفاده می‌کنند. سازمان‌ها باید به روزرسانی مداوم سیستم‌های امنیتی و آموزش کارکنان را در اولویت قرار دهند. همچنین، قوانین و مقررات مربوط به حفاظت از داده‌ها ممکن است سازمان‌ها را ملزم به گزارش حوادث امنیتی کنند. این کمپین جهانی است و می‌تواند سازمان‌ها و کشورها را در سراسر جهان تحت تأثیر قرار دهد. مهاجمان ممکن است از زیرساخت‌های بین‌المللی برای اجرای حملات خود استفاده کنند. Fortinet’s FortiGuard Labs مهاجمان با استفاده از فایل‌های فونت TTF جعلی و لودرهای Lua بدافزارهای پنهان را گسترش می‌دهند. هدف سرقت اعتبارنامه‌ها و دسترسی بلندمدت است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده تکامل تکنیک‌های فیشینگ است که از فایل‌های معمولی مانند TTF برای فرار از تشخیص امنیتی استفاده می‌کند. استفاده از لودرهای Lua و پنهانسازی چندلایه نشان می‌دهد که مهاجمان به دنبال افزایش پایداری و کاهش نرخ تشخیص بدافزارها هستند. علاوه بر این، تمرکز بر سرقت اعتبارنامه‌ها و دسترسی بلندمدت نشان می‌دهد که هدف نهایی مهاجمان، نفوذ عمیق‌تر به زیرساخت‌های سازمانی است.

اثر کسب‌وکاری

سازمان‌ها در معرض خطر سرقت اطلاعات حساس، از دست دادن داده‌ها و آسیب به شهرت خود هستند. حملات فیشینگ می‌توانند منجر به اختلال در عملیات تجاری، هزینه‌های مالی ناشی از بازیابی سیستم‌ها و جریمه‌های قانونی شوند. همچنین، دسترسی بلندمدت مهاجمان می‌تواند به سرقت مالکیت معنوی و اطلاعات محرمانه منجر شود.

اثر احتمالی برای ایران

سازمان‌ها و شرکت‌های ایرانی نیز می‌توانند هدف این کمپین قرار گیرند، به ویژه آن‌هایی که با شرکت‌های بین‌المللی در ارتباط هستند. حملات فیشینگ می‌توانند به سرقت اطلاعات حساس و اختلال در زیرساخت‌های حیاتی منجر شوند. علاوه بر این، عدم آگاهی کاربران از تکنیک‌های جدید فیشینگ می‌تواند آسیب‌پذیری آن‌ها را افزایش دهد.

ارتباط با LegalTech

این کمپین نشان می‌دهد که مهاجمان از تکنیک‌های پیشرفته برای فرار از کنترل‌های امنیتی سنتی استفاده می‌کنند. سازمان‌ها باید به روزرسانی مداوم سیستم‌های امنیتی و آموزش کارکنان را در اولویت قرار دهند. همچنین، قوانین و مقررات مربوط به حفاظت از داده‌ها ممکن است سازمان‌ها را ملزم به گزارش حوادث امنیتی کنند.

زاویه رسانه/کشور منبع

Fortinet’s FortiGuard Labs

برچسب‌ها