EN ZH ES AR FR RU

8 de marzo de 2025 • Por

Ataque de phishing en directo entrega malware utilizando una técnica de infección novedosa

Los investigadores de McAfee advierten que una campaña de phishing reciente está distribuyendo malware a través de documentos de Word no maliciosos. Cuando un usuario abre el documento y habilita el contenido, descarga un archivo de Excel que se utiliza para construir una macro maliciosa una vez que el documento está en el sistema. Esto permite que las macros eludan los filtros de seguridad.

“El malware se entrega a través de un correo electrónico de phishing que contiene un archivo adjunto de un documento de Microsoft Word”, escriben los investigadores. “Al abrir el documento y habilitar macros, el documento de Word descarga y abre otro documento de Microsoft Excel protegido con contraseña.

Después de descargar el archivo XLS, Word VBA lee el contenido de las celdas en el archivo XLS, crea una nueva macro para el mismo archivo XLS y escribe el contenido de las celdas en macros VBA de XLS como funciones. Una vez que las macros se escriben y se preparan, el documento de Word cambia la política del registro para Deshabilitar advertencia de macro de Excel e invoca la función de macro maliciosa contenida en el archivo de Excel. El archivo de Excel descarga la carga útil de Zloader en este punto. Rundll32[dot]exe se utiliza luego para ejecutar la carga útil de Zloader.”

En particular, el usuario aún debe habilitar macros en el primer documento para descargar el segundo. Como resultado, si los usuarios están capacitados para nunca habilitar macros en un documento de Office, la cadena de infección puede romperse.

“Los documentos maliciosos han servido como punto de entrada para la mayoría de familias de malware, y estos ataques han evolucionado sus técnicas de infección y ofuscación, alejándose de descargas de carga útil directa de VBA y hacia descargas de carga útil dinámica, como se discute en este blog”, escriben los investigadores.

“El uso de tales agentes en la cadena de infección no se limita a Word o Excel; amenazas adicionales pueden descargar sus cargas útiles utilizando otras herramientas de terra off-the-land.

Las macros están deshabilitadas de forma predeterminada en las aplicaciones de Microsoft Office por razones de seguridad. Le sugerimos que las habilite solo cuando reciba un documento de una fuente de confianza.”

La capacitación en conciencia de seguridad en la era moderna enseña a los empleados a adherirse a las mejores prácticas de seguridad.

Perfil de la Empresa

Refiere y Gana