MinhSec
Writer
Một chiến dịch tấn công mạng mới có tên TTF Trap đang khiến giới an ninh mạng đặc biệt lo ngại khi lợi dụng các tệp có phần mở rộng .TTF vốn là định dạng phông chữ quen thuộc trên Windows để phát tán mã độc. Theo cảnh báo từ FortiGuard Labs, chiến dịch này đã hoạt động từ cuối tháng 3/2026 nhưng dấu vết của bộ công cụ tấn công có thể đã xuất hiện từ tháng 10/2025.
Điểm nguy hiểm là các tệp mang đuôi .TTF trong chiến dịch hoàn toàn không phải phông chữ. Thay vào đó, chúng chứa mã Lua độc hại được ngụy trang nhằm đánh lừa người dùng cũng như một số công cụ bảo mật. Fortinet đánh giá mức độ đe dọa của chiến dịch ở mức cao, đồng thời cảnh báo mọi tổ chức sử dụng Windows đều có thể trở thành mục tiêu.
Sau khi người dùng mở tệp ZIP hoặc RAR, một tập lệnh JScript được mã hóa và chèn大量 mã rác sẽ được kích hoạt nhằm gây khó khăn cho việc phân tích. Tập lệnh này tự sao chép vào hệ thống, tạo tác vụ theo lịch để duy trì khả năng hoạt động và giải mã thêm nhiều thành phần độc hại được giấu bên trong.
Một trong những thành phần đó là trình thông dịch AutoIt hoặc LuaJIT hợp pháp đi kèm một tệp mang đuôi .TTF. Mặc dù nhìn bề ngoài giống một tệp phông chữ, nội dung của nó thực chất là mã Lua có thể thực thi. Trình thông dịch sẽ đọc tệp này, giải mã và tiếp tục tải xuống hoặc khởi chạy giai đoạn tấn công tiếp theo.
Để tránh bị phát hiện, trình tải sử dụng Donut Shellcode nhằm thực thi mã trực tiếp trong bộ nhớ thay vì ghi nhiều tệp xuống ổ cứng. Một số biến thể còn lợi dụng tiến trình hợp pháp colorcpl.exe của Windows để tiêm mã độc vào bên trong, khiến hoạt động trở nên khó bị phát hiện hơn. Fortinet cho biết các phiên bản mới liên tục được bổ sung kỹ thuật chống phân tích và chống gỡ lỗi nhằm qua mặt các chuyên gia cũng như phần mềm bảo mật.
Phần mềm độc hại được triển khai sau cùng sẽ khác nhau tùy từng cuộc tấn công. Trong quá trình điều tra, FortiGuard Labs đã ghi nhận sự xuất hiện của nhiều dòng mã độc nổi tiếng như Agent Tesla, Remcos RAT, XWorm và nhiều biến thể của Snake Keylogger, bao gồm Best Private LOGGER. Chúng có khả năng đánh cắp thông tin đăng nhập, ghi lại thao tác bàn phím, thu thập dữ liệu nhạy cảm và cho phép kẻ tấn công điều khiển máy tính từ xa.
Ông khuyến nghị các tổ chức nên tập trung phân tích nội dung, hành vi và bối cảnh thực thi của tệp thay vì chỉ kiểm tra phần mở rộng. Các cổng bảo mật email cần có khả năng giải nén nhiều lớp, phân tích các liên kết tải xuống và nhận diện những tập lệnh được ngụy trang dưới các định dạng quen thuộc.
Bên cạnh đó, doanh nghiệp cũng nên hạn chế hoặc vô hiệu hóa Windows Script Host, AutoIt và LuaJIT trên những máy tính không có nhu cầu sử dụng, đồng thời theo dõi các dấu hiệu bất thường như tiến trình colorcpl.exe khởi chạy ngoài ngữ cảnh thông thường, hành vi tiêm mã vào tiến trình khác hoặc thực thi shellcode trong bộ nhớ.
Đối với người dùng, nguyên tắc quan trọng nhất vẫn là không mở các email chứa hóa đơn, đơn đặt hàng hoặc chứng từ vận chuyển ngoài dự kiến khi chưa xác minh với người gửi qua một kênh liên lạc khác. Chỉ một thao tác mở tệp tưởng như vô hại cũng có thể trở thành cánh cửa để tin tặc đánh cắp dữ liệu hoặc chiếm quyền kiểm soát toàn bộ máy tính.
Điểm nguy hiểm là các tệp mang đuôi .TTF trong chiến dịch hoàn toàn không phải phông chữ. Thay vào đó, chúng chứa mã Lua độc hại được ngụy trang nhằm đánh lừa người dùng cũng như một số công cụ bảo mật. Fortinet đánh giá mức độ đe dọa của chiến dịch ở mức cao, đồng thời cảnh báo mọi tổ chức sử dụng Windows đều có thể trở thành mục tiêu.
Email giả mạo hóa đơn, vận đơn để đánh cắp dữ liệu
Kịch bản tấn công bắt đầu bằng các email giả mạo doanh nghiệp hoặc đối tác với nội dung liên quan đến hóa đơn, đơn đặt hàng, chứng từ vận chuyển, thanh toán hoặc đề xuất hợp tác. Để tăng khả năng thành công, tin tặc thường tạo cảm giác khẩn cấp, thúc giục nạn nhân mở tệp đính kèm hoặc tải xuống tệp nén từ liên kết được cung cấp.
Sau khi người dùng mở tệp ZIP hoặc RAR, một tập lệnh JScript được mã hóa và chèn大量 mã rác sẽ được kích hoạt nhằm gây khó khăn cho việc phân tích. Tập lệnh này tự sao chép vào hệ thống, tạo tác vụ theo lịch để duy trì khả năng hoạt động và giải mã thêm nhiều thành phần độc hại được giấu bên trong.
Một trong những thành phần đó là trình thông dịch AutoIt hoặc LuaJIT hợp pháp đi kèm một tệp mang đuôi .TTF. Mặc dù nhìn bề ngoài giống một tệp phông chữ, nội dung của nó thực chất là mã Lua có thể thực thi. Trình thông dịch sẽ đọc tệp này, giải mã và tiếp tục tải xuống hoặc khởi chạy giai đoạn tấn công tiếp theo.
Để tránh bị phát hiện, trình tải sử dụng Donut Shellcode nhằm thực thi mã trực tiếp trong bộ nhớ thay vì ghi nhiều tệp xuống ổ cứng. Một số biến thể còn lợi dụng tiến trình hợp pháp colorcpl.exe của Windows để tiêm mã độc vào bên trong, khiến hoạt động trở nên khó bị phát hiện hơn. Fortinet cho biết các phiên bản mới liên tục được bổ sung kỹ thuật chống phân tích và chống gỡ lỗi nhằm qua mặt các chuyên gia cũng như phần mềm bảo mật.
Phần mềm độc hại được triển khai sau cùng sẽ khác nhau tùy từng cuộc tấn công. Trong quá trình điều tra, FortiGuard Labs đã ghi nhận sự xuất hiện của nhiều dòng mã độc nổi tiếng như Agent Tesla, Remcos RAT, XWorm và nhiều biến thể của Snake Keylogger, bao gồm Best Private LOGGER. Chúng có khả năng đánh cắp thông tin đăng nhập, ghi lại thao tác bàn phím, thu thập dữ liệu nhạy cảm và cho phép kẻ tấn công điều khiển máy tính từ xa.
Chỉ nhìn phần mở rộng tệp là chưa đủ
Theo ông Jason Soroko, chuyên gia cấp cao của Sectigo, chiến dịch TTF Trap cho thấy việc chỉ dựa vào tên hoặc phần mở rộng của tệp để đánh giá mức độ an toàn là không còn phù hợp. Những tệp tưởng chừng vô hại có thể trở thành mắt xích trong một chuỗi tấn công phức tạp nếu được kết hợp với các trình thông dịch và tập lệnh độc hại.Ông khuyến nghị các tổ chức nên tập trung phân tích nội dung, hành vi và bối cảnh thực thi của tệp thay vì chỉ kiểm tra phần mở rộng. Các cổng bảo mật email cần có khả năng giải nén nhiều lớp, phân tích các liên kết tải xuống và nhận diện những tập lệnh được ngụy trang dưới các định dạng quen thuộc.
Bên cạnh đó, doanh nghiệp cũng nên hạn chế hoặc vô hiệu hóa Windows Script Host, AutoIt và LuaJIT trên những máy tính không có nhu cầu sử dụng, đồng thời theo dõi các dấu hiệu bất thường như tiến trình colorcpl.exe khởi chạy ngoài ngữ cảnh thông thường, hành vi tiêm mã vào tiến trình khác hoặc thực thi shellcode trong bộ nhớ.
Đối với người dùng, nguyên tắc quan trọng nhất vẫn là không mở các email chứa hóa đơn, đơn đặt hàng hoặc chứng từ vận chuyển ngoài dự kiến khi chưa xác minh với người gửi qua một kênh liên lạc khác. Chỉ một thao tác mở tệp tưởng như vô hại cũng có thể trở thành cánh cửa để tin tặc đánh cắp dữ liệu hoặc chiếm quyền kiểm soát toàn bộ máy tính.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview