惡意程式披上TTF字型外衣
這波攻擊要做的事很直接:用商業合作、付款通知等釣魚信,引導收件者解開惡意壓縮檔,再把 Windows 主機變成可長期控制的據點。技術上先建立排程工作維持存取,接著利用支援 JIT 編譯的 LuaJIT,執行副檔名偽裝成 TrueType 字型(.ttf)的 Lua 載入器,最後直接在記憶體部署 Agent Tesla、Remcos、XWorm 與 Best Private LOGGER,可遠端操控、竊取帳密及側錄鍵盤。
現實應用
這不是一般使用者會主動安裝的工具,而是一套針對企業郵件流程設計的攻擊鏈。財務、採購、業務、客服與經常處理外部附件的人最容易中招,特別是每天都會收到報價、訂單或付款文件的團隊。防守端則可把「壓縮檔解開後啟動 LuaJIT」「非字型程式讀取 .ttf」「突然新增排程工作」列為 EDR、SIEM 與郵件閘道的關聯偵測線索。
期望評估
低標來看,我認為企業至少應做到阻擋可疑壓縮附件、檢查檔案實際格式,並監控 LuaJIT、排程工作及異常記憶體載入行為;只靠副檔名或傳統落地檔案掃描,已經不太夠用。
高標來看,我猜若能把郵件來源、程序鏈、記憶體行為與端點事件串起來,能在木馬真正建立連線前攔下多數樣本。不過攻擊者很容易更換誘餌、檔名與最終載荷,因此不太可能靠單一 IOC 一勞永逸。
商業策略分析
受影響最大的會是郵件安全、EDR、MDR 與 SOC 服務供應商,因為客戶會更在意產品能否辨識「副檔名正常、內容卻不是那回事」的檔案,以及無檔案式的記憶體活動。我認為值得跟進,但重點不是封鎖所有 .ttf,而是補強內容辨識與行為關聯,否則容易製造大量誤報。對企業來說,這也再次證明財務與採購郵件是高價值入口,教育訓練必須搭配技術控管。
實作細節
已知流程是惡意壓縮檔先把檔案複製到特定目錄、建立排程工作,再由 LuaJIT 執行偽裝成 .ttf 的 Lua 指令碼,將最終惡意程式載入記憶體。已知問題在於磁碟上的可疑檔案較少,加上副檔名具有迷惑性,可能降低部分資安工具的偵測率。