Agent Tesla з емодзі поширюється у фальшивих листах про банківський платіж. Кампанія, яку KnowBe4 описала 20 серпня, використовує незвично великий вкладений JScript, заповнений Unicode-емодзі. Вони маскують код, що зрештою запускає Agent Tesla v4 у пам’яті. Звичайні емодзі в листі безпечні; ризик виникає, коли одержувач запускає вкладений файл .JS.
Лист видає себе за переслане SWIFT-повідомлення від банківського менеджера. Фінансовий контекст створює терміновість: одержувача просять відкрити SWIFT Payment Maker 103 - 10.06.26.JS і підтвердити переказ. Після запуску сценарію кампанія може викрасти облікові дані браузерів, поштові акаунти, токени чатів і паролі, збережені у Windows.
Як працює атака Agent Tesla через JScript
Вкладення має розмір 6,94 МБ — набагато більше, ніж звичайний короткий сценарій. Значну частину цього обсягу створюють емодзі та інші Unicode-символи, що слугують візуальним шумом навколо шкідливої логіки. Це не робить емодзі небезпечними. Прийом лише ускладнює швидкий ручний перегляд і приховує звичний вигляд програмного коду.

Після виконання JScript запускає DonutLoader, який рефлективно завантажує Agent Tesla v4 у пам’ять. Через це фінальний стілер не обов’язково з’являється на диску як звичайний виконуваний файл. Водночас досліджений зразок створював допоміжні файли у C:\Users\Public\Libraries\, тож «безфайлова» техніка не означає повної відсутності слідів.
Дослідники виявили збір облікових даних із 27 браузерів на Chromium і 13 браузерів на Mozilla, а також з Outlook, Foxmail, Discord та Windows Credential Manager. Отже, наслідки не обмежуються одним браузером: успішний запуск може відкрити доступ до пошти, збережених логінів і робочих акаунтів одного профілю Windows.
Приклад листа-приманки про платіж

Типовий зміст такого листа: «Будь ласка, підтвердьте реквізити очікуваного банківського переказу у вкладеному документі та дайте відповідь якомога швидше». Головна ознака — не саме формулювання, а невідповідність між нібито платіжним документом і розширенням .JS. Банківська виписка чи повідомлення про переказ не повинні запускатися через Windows Script Host.
Ім’я відправника також потрібно перевіряти окремо від справжньої адреси. Підпис на кшталт «Relationship Associate» не доводить, що лист надійшов із банку. Платіж підтверджуйте за відомим номером телефону або через збережену адресу банківського кабінету, а не через контакти з підозрілого листа.
Дії залежать від того, що саме сталося
| Стан контакту | Що робити |
|---|---|
| Ви лише побачили лист або його попередній перегляд | Не завантажуйте вкладення. Позначте лист як фішинг і видаліть. Сам факт появи листа у скриньці не вимагає зміни пароля. |
| Ви зберегли вкладення, але не відкривали його | Видаліть файл без запуску, очистьте Кошик і перевірте папку завантажень. Збереження саме по собі не виконує JScript. |
| Ви відкрили файл у текстовому редакторі | Закрийте й видаліть його. Якщо він справді відкрився лише як текст і Windows Script Host не запускався, виконання коду малоймовірне. За сумнівів перевірте асоціацію файлу та проскануйте ПК. |
| Ви двічі клацнули файл або побачили вікно сценарію | Вважайте, що код виконався. Від’єднайте ПК від мережі, збережіть лист і почніть локалізацію інциденту з іншого надійного пристрою. |
Якщо сценарій запустився: локалізація та відновлення
- Від’єднайте уражений ПК з Windows. Вимкніть Wi-Fi та витягніть Ethernet-кабель. Не входьте з нього в інші акаунти.
- Повідомте фінансового або ІТ-фахівця. Збережіть оригінальний лист, назву вкладення, заголовки відправника та приблизний час запуску.
- Проскануйте систему до повернення в мережу. Видалення видимого сценарію недостатньо: завантажувач і допоміжні файли можуть залишитися. Щоб знайти такі залишки, перевірте цей ПК за допомогою Gridinsoft Anti-Malware.
- Змініть скомпрометовані паролі з чистого пристрою. Почніть із пошти, банкінгу, менеджера паролів, робочих акаунтів і паролів у браузерах. Завершіть активні сесії та оновіть резервні коди багатофакторної автентифікації.
- Перевірте можливе фінансове зловживання. Перегляньте заплановані перекази, правила пересилання пошти, OAuth-доступи та останні входи. Якщо на ПК були платіжні дані, зв’яжіться з банком через перевірений канал.
Agent Tesla — давно відомий стілер. Раніше українських користувачів уже попереджали про інші кампанії Agent Tesla. Нова особливість — саме ланцюжок доставки: фінансовий BEC-лист поєднує виконуване вкладення JScript з маскуванням великою кількістю емодзі.
Практичні заходи для фінансових команд
Поштовий шлюз має блокувати або ізолювати вкладення .JS, .JSE, .VBS і .WSF, якщо для них немає задокументованої робочої потреби. На керованих Windows-пристроях варто вимкнути Windows Script Host там, де він не потрібен, і заборонити запуск сценаріїв із пошти та папки завантажень правилами контролю програм.
Технічні обмеження не замінюють перевірку платежів. Нових одержувачів або змінені банківські реквізити має підтверджувати друга людина, а термінові запити слід звіряти через незалежний канал зв’язку. Такий процес зменшує ризик і від шкідливих вкладень, і від звичайного шахрайства з рахунками.
Джерело
- KnowBe4 Threat Lab, «Anatomy of an Agent Tesla BEC Attack: In-Memory Infostealer», 20 серпня 2026 року.
