EN AR RU ZH FR ES

8 марта 2025 г. • От

Живая атака фишинга доставляет вредонос, используя новый метод заражения

Фишинговая кампания с использованием документов Word, которые загружают защищённые паролем файлы Excel для создания вредоносных макросов, обходя фильтры безопасности путём динамического построения полезной нагрузки на системе жертвы.

Ключевые моменты

  • Фишинговые письма доставляют документы Word, которые при включении макросов загружают защищённые паролем файлы Excel.
  • Документ Word читает содержимое ячеек Excel и преобразует их в функции макросов VBA для уклонения от обнаружения.
  • Политики реестра изменяются, чтобы отключить предупреждения о макросах Excel перед выполнением вредоносной полезной нагрузки.
  • Вредоносное ПО Zloader загружается и выполняется с помощью rundll32.exe после завершения построения макроса.
  • Для прерывания цепочки заражения требуется обучить пользователей никогда не включать макросы в документах Office из ненадёжных источников.

Исследователи McAfee предупреждают, что недавняя фишинговая кампания доставляет вредоносное ПО через безвредные документы Word. Когда пользователь открывает документ и включает контент, он загружает файл Excel, который используется для создания вредоносного макроса после того, как документ окажется в системе. Это позволяет макросам обойти фильтры безопасности.

“Вредоносное ПО доставляется через фишинговое письмо, содержащее вложение документа Microsoft Word,” пишут исследователи. “При открытии документа и включении макросов документ Word загружает и открывает другой защищенный паролем документ Microsoft Excel.

После загрузки файла XLS, Word VBA читает содержимое ячеек в файле XLS, создает новый макрос для того же файла XLS и записывает содержимое ячеек в макросы XLS VBA в качестве функций. После того как макросы написаны и подготовлены, документ Word изменяет политику реестра на Отключить предупреждение о макросах Excel и вызывает вредоносную функцию макроса, содержащуюся в файле Excel. На этом этапе файл Excel загружает полезную нагрузку Zloader. Затем Rundll32[dot]exe используется для выполнения полезной нагрузки Zloader.”

Примечательно, что пользователь все еще должен включить макросы в первом документе, чтобы загрузить второй. Таким образом, если пользователи обучены никогда не включать макросы в документе Office, цепочку заражения можно разорвать.

“Вредоносные документы служили точкой входа для большинства семейств вредоносных программ, и эти атаки развили свои техники заражения и обфускации, отходя от прямых загрузок полезной нагрузки из VBA к динамическим загрузкам полезной нагрузки, как обсуждается в этом блоге,” пишут исследователи.

“Использование таких агентов в цепочке заражения не ограничивается Word или Excel; дополнительные угрозы могут загружать свои полезные нагрузки, используя другие инструменты из окружающей среды.

Макросы отключены по умолчанию в приложениях Microsoft Office из соображений безопасности. Мы рекомендуем включать их только при получении документа из надежного источника.”

Обучение информационной безопасности в современную эпоху учит сотрудников придерживаться лучших практик безопасности.

Часто задаваемые вопросы

Фишинговое письмо содержит документ Word, который загружает защищённый паролем файл Excel. При включении макросов в Word происходит чтение ячеек Excel и их преобразование в макросы VBA, затем отключаются предупреждения о макросах Excel и выполняется вредоносная полезная нагрузка.
Вредоносное ПО строится динамически на системе жертвы, а не загружается напрямую, что позволяет обойти традиционное обнаружение вредоноса, ищущее прямые загрузки полезной нагрузки из кода VBA.
Вредоносное ПО Zloader загружается построенным макросом Excel и выполняется с помощью rundll32.exe.
Нет. Цепочка заражения требует включения пользователем макросов в исходном документе Word. Если пользователи обучены никогда не включать макросы в ненадёжных документах, атака не может продолжаться.
Обучение пользователей в области безопасности, которое учит сотрудников никогда не включать макросы в документах Office, если они не поступают из надёжного источника, в сочетании с отключением макросов по умолчанию.

Профиль компании

Реферрал и заработок

Каждому веб-сайту требуется надежный хостинг.

Быстрый, безопасный, локально управляемый веб-хостинг в Кувейте — ежедневные резервные копии, готовность к KNET и поддержка на арабском и английском языках. Выберите план и запустите сайт с уверенностью.