EN ZH ES AR FR RU

8 mars 2025 • Par

Attaque de phishing en direct livrant des malveillances à l’aide d’une nouvelle technique d’infection

Les chercheurs de McAfee avertissent qu'une récente campagne de phishing distribue des logiciels malveillants via des documents Word non malveillants. Lorsqu'un utilisateur ouvre le document et active le contenu, il télécharge un fichier Excel utilisé pour construire une macro malveillante une fois que le document se trouve sur le système. Cela permet aux macros d'échapper aux filtres de sécurité.

« Le logiciel malveillant est livré via un e-mail de phishing qui contient une pièce jointe d'un document Microsoft Word », écrivent les chercheurs. « À l'ouverture du document et à l'activation des macros, le document Word télécharge et ouvre un autre document Microsoft Excel protégé par mot de passe.

Après avoir téléchargé le fichier XLS, Word VBA lit le contenu des cellules du fichier XLS, crée une nouvelle macro pour le même fichier XLS et écrit le contenu des cellules dans les macros VBA XLS en tant que fonctions. Une fois les macros écrites et préparées, le document Word change la stratégie de registre pour Désactiver l'avertissement de macro Excel et invoque la fonction macro malveillante contenue dans le fichier Excel. À ce stade, le fichier Excel télécharge la charge utile Zloader. Rundll32[dot]exe est ensuite utilisé pour exécuter la charge utile Zloader. »

Notamment, l'utilisateur doit toujours activer les macros dans le premier document afin de télécharger le second. Par conséquent, si les utilisateurs sont formés à ne jamais activer les macros dans un document Office, la chaîne d'infection peut être brisée.

« Les documents malveillants ont servi de point d'entrée pour la majorité des familles de logiciels malveillants, et ces attaques ont évolué leurs techniques d'infection et d'obfuscation, s'éloignant des téléchargements directs de charges utiles de VBA et vers les téléchargements de charges utiles dynamiques, comme indiqué dans ce blog », écrivent les chercheurs.

« L'utilisation de tels agents dans la chaîne d'infection ne se limite pas à Word ou Excel ; d'autres menaces peuvent télécharger leurs charges utiles à l'aide d'autres outils hors terre.

Les macros sont désactivées par défaut dans les applications Microsoft Office en raison de préoccupations de sécurité. Nous vous suggérons de les activer uniquement lorsque vous recevez un document d'une source de confiance. »

La formation de sensibilisation à la sécurité à l'ère moderne enseigne aux employés à adhérer aux meilleures pratiques de sécurité.

Profil de l'entreprise

Parrainez et gagnez