Cybercriminelen misbruiken gewone fontbestanden om malware te verspreiden die moeilijk te detecteren is en inloggegevens kan stelen, terwijl het ook persistente toegang op geïnfecteerde Windows-systemen opbouwt. Uit onderzoek van Fortinet’s FortiGuard Labs blijkt dat een wereldwijde phishingcampagne gebruikmaakt van sterk geobfusceerde JavaScript en een Lua-gebaseerde loader die zich voordoet als een TrueType Font (TTF) bestand om beveiligingsmaatregelen te omzeilen en remote access trojans (RATs) en infostealers te installeren.
Een TTF-bestand is een standaard lettertypebestand dat besturingssystemen en applicaties gebruiken om tekst weer te geven. Sinds ten minste eind maart 2026 verspreidt deze campagne malwarefamilies zoals Agent Tesla, Remcos, XWorm en een variant van de Snake Keylogger, bekend als Best Private LOGGER. Hierbij doen de aanvallers zich voor als bekende bedrijven en gebruiken ze het thema van zakelijke samenwerking om phishingmails te versturen. Volgens FortiGuard-onderzoekers is het openingsmoment van de aanval nog steeds een traditionele phishingtruc waarbij een gebruiker een e-mail opent die lijkt te komen van een vertrouwde partij.
De phishingmails bevatten gecomprimeerde archieven met geobfusceerde JScript-code die persistente aanwezigheid op het systeem verzekert. Vervolgens wordt een legitiem Autolt-executable of een LuaJIT-interpreter uitgevoerd, samen met een kwaadaardig script verpakt in een bestand met een .ttf-extensie. Dit nep-fontbestand fungeert als een Lua-loader die meerdere de-obfuscatiestappen doorloopt voordat het shellcode in het geheugen ontsleutelt en uitvoert. Beveiligingsmaatregelen mogen niet alleen afgaan op de bestandsextensie als bewijs van het type of de intentie van een bestand, aldus Jason Soroko van Sectigo. De afzonderlijke onderdelen lijken op zichzelf minder verdacht, maar samen leiden ze tot in-memory uitvoering van malware.
De nieuwste varianten van deze malware zijn geavanceerder geworden door technieken toe te passen zoals gesegmenteerde shellcode-encryptie, runtime decryptie via Vectored Exception Handler (VEH), het omzeilen van AMSI en ETW, API-unhooking en andere anti-analyse methoden die endpointbeveiliging ontwijken. De uiteindelijke malware wordt met Donut shellcode geladen, wat uitvoering mogelijk maakt zonder dat het payload op de harde schijf wordt opgeslagen.
De doelstelling van de aanvallers is het stelen van inloggegevens en het behouden van langdurige toegang tot systemen. De betrokken malwarefamilies richten zich op credential theft, surveillance en remote access. Volgens experts ligt de nadruk bij verdediging niet alleen op het detecteren van de technische complexiteit van de loader, maar vooral op het versterken van identiteit- en toegangsbeheer. Het beperken van rechten, het afdwingen van het principe van minste privilege, herauthenticatie voor gevoelige systemen en monitoring van afwijkend sessiegedrag kunnen de impact van een succesvolle phishingaanval aanzienlijk beperken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *