EN AR RU ZH FR ES

8 mars 2025 • Par

Attaque de phishing en direct livrant des malveillances à l’aide d’une nouvelle technique d’infection

Une campagne de phishing utilisant des documents Word qui téléchargent des fichiers Excel protégés par mot de passe pour construire des macros malveillantes, contournant les filtres de sécurité en créant la charge utile dynamiquement sur le système de la victime.

Points clés

  • Les emails de phishing livrent des documents Word qui, lorsque les macros sont activées, téléchargent des fichiers Excel protégés par mot de passe.
  • Le document Word lit le contenu des cellules Excel et les convertit en fonctions de macro VBA pour éviter la détection.
  • Les stratégies de registre sont modifiées pour désactiver les avertissements de macro Excel avant d'exécuter la charge utile malveillante.
  • Le malware Zloader est téléchargé et exécuté à l'aide de rundll32.exe après la construction de la macro.
  • Rompre la chaîne d'infection nécessite de former les utilisateurs à ne jamais activer les macros dans les documents Office provenant de sources non fiables.

Les chercheurs de McAfee avertissent qu'une récente campagne de phishing distribue des logiciels malveillants via des documents Word non malveillants. Lorsqu'un utilisateur ouvre le document et active le contenu, il télécharge un fichier Excel utilisé pour construire une macro malveillante une fois que le document se trouve sur le système. Cela permet aux macros d'échapper aux filtres de sécurité.

« Le logiciel malveillant est livré via un e-mail de phishing qui contient une pièce jointe d'un document Microsoft Word », écrivent les chercheurs. « À l'ouverture du document et à l'activation des macros, le document Word télécharge et ouvre un autre document Microsoft Excel protégé par mot de passe.

Après avoir téléchargé le fichier XLS, Word VBA lit le contenu des cellules du fichier XLS, crée une nouvelle macro pour le même fichier XLS et écrit le contenu des cellules dans les macros VBA XLS en tant que fonctions. Une fois les macros écrites et préparées, le document Word change la stratégie de registre pour Désactiver l'avertissement de macro Excel et invoque la fonction macro malveillante contenue dans le fichier Excel. À ce stade, le fichier Excel télécharge la charge utile Zloader. Rundll32[dot]exe est ensuite utilisé pour exécuter la charge utile Zloader. »

Notamment, l'utilisateur doit toujours activer les macros dans le premier document afin de télécharger le second. Par conséquent, si les utilisateurs sont formés à ne jamais activer les macros dans un document Office, la chaîne d'infection peut être brisée.

« Les documents malveillants ont servi de point d'entrée pour la majorité des familles de logiciels malveillants, et ces attaques ont évolué leurs techniques d'infection et d'obfuscation, s'éloignant des téléchargements directs de charges utiles de VBA et vers les téléchargements de charges utiles dynamiques, comme indiqué dans ce blog », écrivent les chercheurs.

« L'utilisation de tels agents dans la chaîne d'infection ne se limite pas à Word ou Excel ; d'autres menaces peuvent télécharger leurs charges utiles à l'aide d'autres outils hors terre.

Les macros sont désactivées par défaut dans les applications Microsoft Office en raison de préoccupations de sécurité. Nous vous suggérons de les activer uniquement lorsque vous recevez un document d'une source de confiance. »

La formation de sensibilisation à la sécurité à l'ère moderne enseigne aux employés à adhérer aux meilleures pratiques de sécurité.

Questions Fréquemment Posées

Un email de phishing contient un document Word qui télécharge un fichier Excel protégé par mot de passe. Lorsque les macros sont activées dans Word, il lit les cellules Excel et les convertit en macros VBA, puis désactive les avertissements de macro Excel et exécute la charge utile malveillante.
Le malware est construit dynamiquement sur le système de la victime plutôt que téléchargé directement, ce qui lui permet de contourner la détection traditionnelle des malwares qui recherche les téléchargements directs de charge utile à partir du code VBA.
Le malware Zloader est téléchargé par la macro Excel construite et exécuté à l'aide de rundll32.exe.
Non. La chaîne d'infection nécessite que l'utilisateur active les macros dans le document Word initial. Si les utilisateurs sont formés à ne jamais activer les macros dans des documents non fiables, l'attaque ne peut pas procéder.
La formation à la sensibilisation à la sécurité qui enseigne aux employés à ne jamais activer les macros dans les documents Office, sauf s'ils proviennent d'une source fiable, combinée à la désactivation des macros par défaut.

Profil d'entreprise

Parrainez et gagnez

Chaque site web a besoin d'un hébergement fiable.

Hébergement web rapide, sécurisé et géré localement au Koweït — sauvegardes quotidiennes, prêt pour KNET et pris en charge en arabe et en anglais. Choisissez un plan et mettez-vous en ligne en toute confiance.