Lühidalt: Varjatud JavaScripti sisaldavad andmepüügikirjad suunavad ohvrid võltsitud TTF-failideni, mis toimivad RAT-ide ja infostealer’ite laadijana ning kasutavad mitmeid analüüsivastaseid võtteid.
Ründajad kasutavad ära varjatud TrueType-fondifaile, et levitada raskesti tuvastatavat pahavara ning varastada Windowsi süsteemidest kasutajaandmeid ja luua neis püsivust. Vähemalt märtsist 2026 saadik kasutab üks kampaania JavaScripti hägustamist ja Lua-põhiseid laadijaid.
Fortineti FortiGuard Labsi andmetel tugineb kampaania äri- ja maksega seotud teemadel põhinevatele andmepüügikirjadele, mis näivad pärinevat väljakujunenud ettevõtetelt. Ohvreid meelitatakse avama pakitud arhiive, mis sisaldavad hägustatud JScripti. See loob süsteemis püsivuse ning laadib seejärel alla legitiimse AutoIt-käivitatava faili või LuaJIT-tõlgi koos pahatahtliku skriptiga, mis on pakitud .ttf-failiks.
Võltsitud fondifail toimib Lua-laadijana, mis läbib mitu hägustuse eemaldamise etappi, enne kui dešifreerib ja käivitab shellcode’i otse mällu. Tuvastatud pahavaraperekonnad – Agent Tesla, Remcos, XWorm ja Snake Keylogger’i variant nimega Best Private LOGGER – on varustatud edasijõudnud kõrvalehoidmistehnikatega: segmenteeritud shellcode’i krüpteerimine, vektoritel põhinevatel erindikäsitlejatel tuginev käitusaegne dekrüpteerimine, AMSI ja ETW vältimine ning API-de haakimise tühistamine. Lõplik kasulik koormus tarnitakse Donut-shellcode’i kaudu ja käivitatakse otse mälus, ilma et see kirjutataks kettale.
Eksperdid rõhutavad, et tehnilisest keerukusest hoolimata algab kogu rünnaku edu klassikalisest andmepüügist: kasutaja avab e-kirja, mis näib pärinevat usaldusväärsest allikast. Keeper Securityi infoturbejuht (CISO) Shane Barney hoiatab, et kaitses ei tohiks keskenduda üksnes laadija tehnilisele keerukusele. Selle asemel peaksid organisatsioonid tugevdama identiteedi- ja juurdepääsukontrolli mehhanisme – vähima õiguse põhimõte, tundlike süsteemide korduv autentimine ning ebatavalise seansikäitumise jälgimine vähendavad märkimisväärselt seda, mida ründajad pärast õnnestunud andmepüüki saavutada suudavad.
Sectigo vanemteadur Jason Soroko lisab, et turvakontrollid ei tohi käsitleda faililaiendit failitüübi ega kavatsuse tõendina. Ta soovitab piirata Windows Script Hosti ja AutoIt-i kasutamist ning rakendada signatuuripõhiseid tuvastussüsteeme, kuigi need sageli sellise laadijate keerukuse vastu ei toimi.
Allikas: www.csoonline.com · Avaldatud 17. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.