8 mars 2025 • Par KWD
Une campagne de phishing utilisant des documents Word qui téléchargent des fichiers Excel protégés par mot de passe pour construire des macros malveillantes, contournant les filtres de sécurité en créant la charge utile dynamiquement sur le système de la victime.
Points clés
- Les emails de phishing livrent des documents Word qui, lorsque les macros sont activées, téléchargent des fichiers Excel protégés par mot de passe.
- Le document Word lit le contenu des cellules Excel et les convertit en fonctions de macro VBA pour éviter la détection.
- Les stratégies de registre sont modifiées pour désactiver les avertissements de macro Excel avant d'exécuter la charge utile malveillante.
- Le malware Zloader est téléchargé et exécuté à l'aide de rundll32.exe après la construction de la macro.
- Rompre la chaîne d'infection nécessite de former les utilisateurs à ne jamais activer les macros dans les documents Office provenant de sources non fiables.
Les chercheurs de McAfee avertissent qu'une récente campagne de phishing distribue des logiciels malveillants via des documents Word non malveillants. Lorsqu'un utilisateur ouvre le document et active le contenu, il télécharge un fichier Excel utilisé pour construire une macro malveillante une fois que le document se trouve sur le système. Cela permet aux macros d'échapper aux filtres de sécurité.
« Le logiciel malveillant est livré via un e-mail de phishing qui contient une pièce jointe d'un document Microsoft Word », écrivent les chercheurs. « À l'ouverture du document et à l'activation des macros, le document Word télécharge et ouvre un autre document Microsoft Excel protégé par mot de passe.
Après avoir téléchargé le fichier XLS, Word VBA lit le contenu des cellules du fichier XLS, crée une nouvelle macro pour le même fichier XLS et écrit le contenu des cellules dans les macros VBA XLS en tant que fonctions. Une fois les macros écrites et préparées, le document Word change la stratégie de registre pour Désactiver l'avertissement de macro Excel et invoque la fonction macro malveillante contenue dans le fichier Excel. À ce stade, le fichier Excel télécharge la charge utile Zloader. Rundll32[dot]exe est ensuite utilisé pour exécuter la charge utile Zloader. »
Notamment, l'utilisateur doit toujours activer les macros dans le premier document afin de télécharger le second. Par conséquent, si les utilisateurs sont formés à ne jamais activer les macros dans un document Office, la chaîne d'infection peut être brisée.
« Les documents malveillants ont servi de point d'entrée pour la majorité des familles de logiciels malveillants, et ces attaques ont évolué leurs techniques d'infection et d'obfuscation, s'éloignant des téléchargements directs de charges utiles de VBA et vers les téléchargements de charges utiles dynamiques, comme indiqué dans ce blog », écrivent les chercheurs.
« L'utilisation de tels agents dans la chaîne d'infection ne se limite pas à Word ou Excel ; d'autres menaces peuvent télécharger leurs charges utiles à l'aide d'autres outils hors terre.
Les macros sont désactivées par défaut dans les applications Microsoft Office en raison de préoccupations de sécurité. Nous vous suggérons de les activer uniquement lorsque vous recevez un document d'une source de confiance. »
La formation de sensibilisation à la sécurité à l'ère moderne enseigne aux employés à adhérer aux meilleures pratiques de sécurité.