TTF Trap: Phishing-kampanj gömmer skadlig kod i falska fontfiler
Fortinets FortiGuard Labs har avslöjat en global phishing-kampanj som använder en ovanlig teknik för att undvika antivirusskydd: skadlig kod gömd i falska fontfiler. Kampanjen, kallad TTF Trap, har pågått sedan slutet av mars 2026 och riktar sig mot Windows-användare i företagsmiljöer.
Angriparna skickar phishing-mail utformade som affärskorrespondens, till exempel om leveranser eller partnerskap från till synes kända företag. Bifogat finns en fil som ser ut att vara en TrueType-fontfil (.ttf), ett filformat som datorer normalt använder för typsnitt och som sällan väcker misstankar.
Hur attacken fungerar
Inuti den falska fontfilen döljer sig en Lua-baserad laddare med hög grad av kodförvirring, inklusive stora mängder skräpkod för att försvåra analys. Laddaren körs direkt i minnet utan att skriva till disk, en teknik känd som fileless execution som gör den svår att upptäcka med traditionella antivirusprogram.
När laddaren väl är aktiv installerar den en eller flera av följande skadeprogram:
- Agent Tesla — tangentbordsloggare och informationstjuv
- Remcos — fjärråtkomsttrojan för full kontroll av datorn
- XWorm — trojan med möjlighet till datainsamling och lateral förflyttning
- Best Private LOGGER — tangentbordsloggare
Varför den är svår att stoppa
Kampanjen kombinerar flera undvikandetekniker: ett oväntat filformat, fileless execution, kraftig kodförvirring och socialt konstruerade meddelanden som efterliknar legitim affärskommunikation. Fortinet klassificerar hotbilden som hög.
Eftersom angriparna utger sig för att vara kända företag och använder realistiska affärsscenarion är risken stor att mottagare öppnar bifogade filer utan att misstänka något.
Skydda er organisation
- Blockera eller sätt karantän på oväntade .ttf- och .otf-filer i e-postflöden
- Aktivera skydd mot fileless malware och minnesbaserade attacker i era säkerhetsprodukter
- Utbilda medarbetare i att vara skeptiska mot oväntade affärsmejl, även från till synes kända avsändare
- Granska utgående nätverkstrafik för ovanliga anslutningar som kan tyda på fjärrstyrning
- Uppdatera e-postfilter och sandboxlösningar med TTF Trap-indikatorer från Fortinets rapport
BlckIT hjälper företag att stärka skyddet mot avancerade phishing-attacker och fileless malware. Kontakta oss för en genomgång av er e-postsäkerhet.