Windows「假 TTF」惡意程式點入侵:付款電郵壓縮檔先係入口
Tech News

Windows「假 TTF」惡意程式點入侵:付款電郵壓縮檔先係入口

圖片:via iThome — https://www.ithome.com.tw/news/177450
TechLab 編輯部(譯)·

普通字型唔會自動觸發,壓縮檔內 JScript 先會開動攻擊鏈

先拆開「TTF 字型病毒」呢個誤會

見到 .ttf,大家可能以為 Windows 連開字型都會中招。**FortiGuard 公開嘅攻擊鏈冇顯示 Windows 字型處理功能出現漏洞,亦冇話預覽正常 TTF 就會感染。**今次個 .ttf 其實係改咗副檔名嘅 Lua 腳本,要前面幾個惡意步驟成功執行,再由攻擊者放入電腦嘅 LuaJIT 解譯器讀取,先至發揮作用。可信來源嘅普通字型檔,風險模型完全唔同。

FortiGuard 整理嘅釣魚電郵、JScript、Lua 載入器同惡意程式攻擊流程圖

圖片:FortiGuard Labs

第一腳係付款電郵入面嘅壓縮檔

FortiGuard 話,呢批大型釣魚活動由 2026 年 3 月底開始出現,攻擊者會冒充知名公司,用商業合作、付款確認或急件做包裝,將惡意壓縮檔直接夾喺電郵,或者畀收件人一條下載連結。iThome 報道引述 Fortinet 指,壓縮檔內經重度混淆嘅 JScript 先係實際起點;Microsoft 文件亦確認,Windows Script Host 可以直接執行 .js、.vbs 同 .wsf 呢類腳本。

收件人執行腳本之後,程式會將自己複製到 Windows 公用資料夾,再建立排程工作,令電腦重新登入後仍然可以繼續運作。跟住佢會解開內藏資料,放低 LuaJIT 或 AutoIt 解譯器同相關腳本。去到呢一步,偽裝成 .ttf 嘅 Lua 載入器先出場,將最後嘅惡意程式放入 RAM 執行,減少硬碟上容易俾保安工具掃到嘅痕跡。

攻擊者用商業合作同付款內容包裝嘅釣魚電郵樣本

圖片:FortiGuard Labs

中招後唔止係彈幾個廣告

FortiGuard 喺唔同樣本見到 Agent Tesla、Remcos、XWorm 同 Best Private LOGGER 等 payload。實際散播邊款惡意程式,就視乎攻擊批次而定,不過後果大致包括偷瀏覽器、電郵、VPN 或 FTP 軟件儲存嘅登入資料,記錄鍵盤輸入、擷取畫面,同遙距操控部電腦。財務或採購部門一旦中招,公司電郵、供應商通訊同付款資料都可能外洩,亦可以畀攻擊者用嚟接續另一輪商業電郵騙案。

可疑壓縮檔應該點處理

收到突如其來嘅報價、付款證明或合作文件,先睇完整寄件地址、公司域名同附件全名,唔好只望顯示名稱。喺 File Explorer 開啟副檔名顯示,可以減少將 報價.PDF.JS 呢類雙重副檔名當成 PDF 嘅機會。ZIP 入面見到 .js.vbs.wsf.cmd.bat.exe,一般文職同財務工作都冇理由直接開;就算檔名扮成發票或字型,副檔名亦唔足以證明內容安全。

真係預期對方會寄檔案,都應該用通訊錄原有電話、公司官網資料或者另一個既有渠道核實,唔好沿用可疑電郵入面新提供嘅電話或連結。公司有 IT 支援就將原封電郵交畀佢哋檢查,唔好自行反覆解壓測試。機密報價同客戶文件亦唔適合隨手上載公共掃描網站,否則惡意程式未確認,敏感資料就已經先外流。

公司層面可以直接封住入口

中小企值得喺電郵閘道封鎖或隔離 JScript、VBScript 同其他腳本附件,連壓縮檔內層都要掃;付款同更改銀行資料就設雙人核實,再用電郵以外渠道確認。若果公司完全冇業務程式依賴 Windows Script Host,IT 可以評估限制 wscript.exe、cscript.exe,或者用 Microsoft App Control 只准許獲批腳本。呢類設定有機會影響舊式管理工具,應該先盤點同測試,唔好叫員工自行改 Registry。

已經開咗附件就先斷網

如果曾經執行壓縮檔內嘅腳本,見唔到畫面變化都唔代表安全。應該即時拔走網線或關閉 Wi-Fi,通知公司 IT,保留原始電郵同附件畀人追查。網絡安全資訊站建議,中招裝置重新連線前要做完整惡意程式掃描;電郵、VPN、雲端同其他重要帳戶密碼就用另一部可信裝置更改,同時撤銷現有登入 session。涉及遙距控制或持續存取時,IT 仲要判斷使唔使重灌系統,單靠刪除個 ZIP 都唔夠。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook