Fortinet揭露偽裝為TrueType字型檔的惡意軟體載入器,藉此降低偵測機率

資安業者 Fortinet揭露 一波自2026年3月底持續至今的大規模網路釣魚攻擊,攻擊者以商業合作、付款等主題寄送惡意壓縮檔,利用其中的惡意指令碼啟動攻擊流程,其中還包含偽裝成TrueType字型檔(.ttf)的惡意軟體載入器,藉此降低被資安工具偵測的機率。攻擊者最終可在受害Windows主機記憶體中部署Agent Tesla、Remcos、XWorm等遠端存取木馬,以及Best Private LOGGER鍵盤側錄程式。

Fortinet指出,攻擊者會先將惡意檔案複製至Windows主機上的特定目錄,並建立排程工作以獲得長期存取能力,然後透過支援即時編譯(Just-In-Time Compilation)的LuaJIT,執行偽裝成字型檔的惡意Lua指令碼,最終將惡意程式直接載入至受害主機的記憶體,減少在磁碟留下可供檢測的檔案。Fortinet提醒,看似無害的檔案副檔名潛藏著風險,副檔名不代表檔案實際格式與用途。