EN ZH ES AR FR RU

8 марта 2025 г. • От

Живая атака фишинга доставляет вредонос, используя новый метод заражения

Исследователи McAfee предупреждают, что недавняя фишинговая кампания доставляет вредоносное ПО через безвредные документы Word. Когда пользователь открывает документ и включает контент, он загружает файл Excel, который используется для создания вредоносного макроса после того, как документ окажется в системе. Это позволяет макросам обойти фильтры безопасности.

“Вредоносное ПО доставляется через фишинговое письмо, содержащее вложение документа Microsoft Word,” пишут исследователи. “При открытии документа и включении макросов документ Word загружает и открывает другой защищенный паролем документ Microsoft Excel.

После загрузки файла XLS, Word VBA читает содержимое ячеек в файле XLS, создает новый макрос для того же файла XLS и записывает содержимое ячеек в макросы XLS VBA в качестве функций. После того как макросы написаны и подготовлены, документ Word изменяет политику реестра на Отключить предупреждение о макросах Excel и вызывает вредоносную функцию макроса, содержащуюся в файле Excel. На этом этапе файл Excel загружает полезную нагрузку Zloader. Затем Rundll32[dot]exe используется для выполнения полезной нагрузки Zloader.”

Примечательно, что пользователь все еще должен включить макросы в первом документе, чтобы загрузить второй. Таким образом, если пользователи обучены никогда не включать макросы в документе Office, цепочку заражения можно разорвать.

“Вредоносные документы служили точкой входа для большинства семейств вредоносных программ, и эти атаки развили свои техники заражения и обфускации, отходя от прямых загрузок полезной нагрузки из VBA к динамическим загрузкам полезной нагрузки, как обсуждается в этом блоге,” пишут исследователи.

“Использование таких агентов в цепочке заражения не ограничивается Word или Excel; дополнительные угрозы могут загружать свои полезные нагрузки, используя другие инструменты из окружающей среды.

Макросы отключены по умолчанию в приложениях Microsoft Office из соображений безопасности. Мы рекомендуем включать их только при получении документа из надежного источника.”

Обучение информационной безопасности в современную эпоху учит сотрудников придерживаться лучших практик безопасности.

Профиль компании

Рекомендуй и зарабатывай