BEC-фишинг снова прокачали, и на этот раз злоумышленники не ограничились письмом с привычной «срочной просьбой». Кампания The TFF Trap, которую с конца марта наблюдают исследователи Fortinet, прячет загрузчик под файл шрифта .ttf, использует легитимные интерпретаторы LuaJIT и AutoIt и разворачивает вредоносную нагрузку прямо в памяти. Для русскоязычных ИБ-команд и ИТ-руководителей это неприятный, но полезный сигнал: почтовый фильтр и обычный антивирус здесь уже не выглядят достаточной страховкой.
О схеме как пишет Dark Reading, стало известно 20 июля 2026 года. По данным издания, атакующие выдают себя за известные компании, в том числе из сферы доставки и логистики, и рассылают письма в духе делового взаимодействия. Цель стандартная для BEC-фишинга: заставить получателя открыть вложение и запустить цепочку заражения. Дальше начинается уже не скучная классика с исполняемым файлом на диске, а более нервная история с обфусцированным JavaScript, закреплением в системе и запуском второго этапа через доверенные интерпретаторы.
Ключевой трюк The TFF Trap в том, что основной загрузчик не выглядит как загрузчик. Fortinet пишет, что в этих атаках исполняемый файл играет роль интерпретатора, а ядро вредоносной логики маскируется под .ttf. То есть система и часть защитных средств видят нечто, похожее на файл шрифта, хотя внутри лежит зашифрованный Lua-байткод. После запуска интерпретатор расшифровывает код, исполняет его в памяти, проводит антианализ, снимает перехваты с Windows API, за которыми могут следить EDR и другие endpoint-инструменты, а затем рефлективно подгружает финальную нагрузку без записи на диск.
Финальная нагрузка при этом вполне приземленная и оттого опасная: в кампании фигурируют Agent Tesla, Remcos, XWorm и Best Private Logger. Все это знакомый набор для кражи данных, удаленного доступа и дальнейшего развития атаки. Мишень тоже без сюрпризов: системы на Microsoft Windows. Но важен не столько сам список семейств вредоносов, сколько упаковка. Атакующие собрали вместе техники, которые по отдельности рынок уже видел много раз: маскировку под безобидный тип файла, fileless-подход, злоупотребление легитимными интерпретаторами и многоступенчатую обфускацию. В сумме получается цепочка, которая заметно хуже поддается сигнатурному анализу и банальной проверке расширений.
Для бизнеса это плохая новость не потому, что появился какой-то фантастический новый класс угроз, а потому, что старый добрый BEC-фишинг оказался совместим с куда более зрелой техникой обхода защит. По сути, человеческая ошибка по-прежнему остается входной дверью, но за дверью теперь не один лом с надписью invoice.exe, а аккуратно собранный набор для тихой работы в памяти. CISO Keeper Security Шейн Барни в комментарии Dark Reading сформулировал это довольно точно: все эти слои обфускации нужны уже после того, как человек открыл письмо и выполнил действие, которое атака от него и ждала. Иначе говоря, если письмо прошло, дальше у обороны остается заметно меньше удобных точек для перехвата.
Отсюда и практический вывод для разработчиков, админов и ИБ-специалистов. Защита от BEC-фишинга все меньше сводится к почтовому шлюзу и все больше упирается в контроль последствий компрометации. Барни советует сужать радиус поражения через least privilege, повторную аутентификацию для чувствительных систем и мониторинг аномального поведения сессий. Fortinet, со своей стороны, опубликовала набор IoC для отслеживания: URL, Jscript, Lua-скрипты и адреса C2. Это не серебряная пуля, но как минимум повод обновить правила детекта, проверить, как в инфраструктуре обрабатываются LuaJIT и AutoIt, и убедиться, что EDR действительно видит аномальное выполнение в памяти, а не просто красиво рисует дашборды.
В более широком контексте история с The TFF Trap выглядит как очередное напоминание: граница между «социальной инженерией» и «технически сложной атакой» давно стерлась. Если раньше BEC-фишинг ассоциировался прежде всего с поддельными счетами и перепиской от имени руководства, то теперь к этому жанру все чаще прикручивают fileless-техники и доверенные системные компоненты. Для компаний это означает неприятный сдвиг в модели затрат: меньше надежды на один хорошо настроенный фильтр и больше необходимости строить многоуровневую защиту, где компрометация одного сотрудника не превращается автоматически в доступ к половине внутренних сервисов. Подробности кампании собраны в материале , но главный вопрос уже шире одного кейса: сколько еще привычных «безобидных» форматов и доверенных интерпретаторов рынок по инерции продолжит считать фоном, а не частью атакующей поверхности.