8 марта 2025 г. • От KWD
Фишинговая кампания с использованием документов Word, которые загружают защищённые паролем файлы Excel для создания вредоносных макросов, обходя фильтры безопасности путём динамического построения полезной нагрузки на системе жертвы.
Ключевые моменты
- Фишинговые письма доставляют документы Word, которые при включении макросов загружают защищённые паролем файлы Excel.
- Документ Word читает содержимое ячеек Excel и преобразует их в функции макросов VBA для уклонения от обнаружения.
- Политики реестра изменяются, чтобы отключить предупреждения о макросах Excel перед выполнением вредоносной полезной нагрузки.
- Вредоносное ПО Zloader загружается и выполняется с помощью rundll32.exe после завершения построения макроса.
- Для прерывания цепочки заражения требуется обучить пользователей никогда не включать макросы в документах Office из ненадёжных источников.
Исследователи McAfee предупреждают, что недавняя фишинговая кампания доставляет вредоносное ПО через безвредные документы Word. Когда пользователь открывает документ и включает контент, он загружает файл Excel, который используется для создания вредоносного макроса после того, как документ окажется в системе. Это позволяет макросам обойти фильтры безопасности.
“Вредоносное ПО доставляется через фишинговое письмо, содержащее вложение документа Microsoft Word,” пишут исследователи. “При открытии документа и включении макросов документ Word загружает и открывает другой защищенный паролем документ Microsoft Excel.
После загрузки файла XLS, Word VBA читает содержимое ячеек в файле XLS, создает новый макрос для того же файла XLS и записывает содержимое ячеек в макросы XLS VBA в качестве функций. После того как макросы написаны и подготовлены, документ Word изменяет политику реестра на Отключить предупреждение о макросах Excel и вызывает вредоносную функцию макроса, содержащуюся в файле Excel. На этом этапе файл Excel загружает полезную нагрузку Zloader. Затем Rundll32[dot]exe используется для выполнения полезной нагрузки Zloader.”
Примечательно, что пользователь все еще должен включить макросы в первом документе, чтобы загрузить второй. Таким образом, если пользователи обучены никогда не включать макросы в документе Office, цепочку заражения можно разорвать.
“Вредоносные документы служили точкой входа для большинства семейств вредоносных программ, и эти атаки развили свои техники заражения и обфускации, отходя от прямых загрузок полезной нагрузки из VBA к динамическим загрузкам полезной нагрузки, как обсуждается в этом блоге,” пишут исследователи.
“Использование таких агентов в цепочке заражения не ограничивается Word или Excel; дополнительные угрозы могут загружать свои полезные нагрузки, используя другие инструменты из окружающей среды.
Макросы отключены по умолчанию в приложениях Microsoft Office из соображений безопасности. Мы рекомендуем включать их только при получении документа из надежного источника.”
Обучение информационной безопасности в современную эпоху учит сотрудников придерживаться лучших практик безопасности.