🔍 Contexte

Publié sur GitHub par l’utilisateur DoctorEww, EvilFontTool est un outil open source (licence MIT) de red teaming basé sur la manipulation de polices de caractères. La version v2.0.5 est la plus récente au moment de la publication.

⚙️ Fonctionnement technique

L’outil repose sur le concept d’Evil Fonts : des polices intentionnellement modifiées qui remappent les glyphes afin qu’un caractère affiché visuellement à un humain corresponde à un caractère différent lu par une machine (terminal, IA, presse-papiers).

Les formats de sortie supportés sont :

  • HTML (via polices WOFF et CSS @font-face)
  • DOCX (via python-docx avec intégration directe des TTF dans le fichier)
  • PDF (via rendu LibreOffice + couche de texte invisible superposée)

🛠️ Capacités de l’outil

Quatre sous-commandes CLI :

  • create : génère la famille de polices Evil Font à partir d’une police de référence TTF/WOFF
  • web : génère un fichier HTML avec texte humain et texte machine différents
  • doc : génère un fichier DOCX avec déception intégrée
  • pdf : convertit un DOCX Evil Font en PDF avec couche de texte invisible copiable

Dépendances principales : fonttools, python-docx, reportlab, pdf2image, pdfminer.six, Pillow, LibreOffice, poppler-utils.

🎯 Vecteurs d’attaque documentés

  • Injection de commandes via presse-papiers : un utilisateur copie-colle un texte apparemment inoffensif qui contient en réalité une commande malveillante
  • Manipulation de systèmes IA : les documents soumis à des outils IA contiennent un contenu machine différent du contenu visible
  • Phishing documentaire : pièces jointes DOCX ou PDF avec métadonnées d’auteur falsifiables (ex: --author "Finance Team")
  • Contournement de détection : les IOCs diffèrent selon la méthode de génération PDF (Option 1 vs Option 2)

📊 Popularité et maturité

301 étoiles, 24 forks, 6 releases, 2 contributeurs. Disponible via pip install evilfonttool.

📌 Type d’article

Il s’agit d’une publication de recherche / présentation d’outil offensif open source à destination des red teamers et chercheurs en sécurité, documentant une technique de déception basée sur la manipulation de polices.

🧠 TTPs et IOCs détectés

TTP

  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1036 — Masquerading (Defense Evasion)

Malware / Outils

  • EvilFontTool (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 12675 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/DoctorEww/EvilFontTool