EN ZH ES AR FR RU

March 08, 2025 • By

实时网络钓鱼攻击使用新颖的感染技术传播恶意软件

McAfee 研究人员警告称,最近的一项网络钓鱼活动正在通过非恶意 Word 文档传递恶意软件。当用户打开文档并启用内容时,它会下载一个 Excel 文件,该文件用于在文档进入系统后构造恶意宏。这使得宏能够绕过安全过滤器。

“恶意软件通过包含 Microsoft Word 文档附件的网络钓鱼电子邮件传递,”研究人员写道。“打开文档并启用宏后,Word 文档会下载并打开另一个受密码保护的 Microsoft Excel 文档。

下载 XLS 文件后,Word VBA 读取 XLS 文件中单元格的内容,为同一个 XLS 文件创建新宏,并将单元格的内容写入 XLS VBA 宏作为函数。一旦宏被写入并准备好,Word 文档会将注册表策略更改为禁用 Excel 宏警告,并调用 Excel 文件中包含的恶意宏函数。此时 Excel 文件会下载 Zloader 有效负载。然后使用 Rundll32[dot]exe 执行 Zloader 有效负载。”

值得注意的是,用户仍然必须在第一个文档中启用宏才能下载第二个文档。因此,如果用户被培训为永远不在 Office 文档中启用宏,感染链可以被中断。

“恶意文档一直是大多数恶意软件家族的入口点,这些攻击已经改进了其感染技术和混淆方法,从直接的 VBA 有效负载下载转向动态有效负载下载,如本博客所述,”研究人员写道。

“在感染链中使用这些代理不仅限于 Word 或 Excel;其他威胁可能会使用其他现成工具下载其有效负载。

由于安全问题,Microsoft Office 应用程序中宏默认处于禁用状态。我们建议您仅在从受信任来源接收文档时才启用宏。”

现代安全意识培训教导员工遵守安全最佳实践。

Company Profile

Refer & Earn