EN AR RU ZH FR ES

March 08, 2025 • By

实时网络钓鱼攻击使用新颖的感染技术传播恶意软件

使用Word文档的网络钓鱼活动,下载受密码保护的Excel文件以构建恶意宏,通过在受害者系统上动态构建负载来绕过安全过滤器。

关键要点

  • 网络钓鱼电子邮件传递Word文档,启用宏时会下载受密码保护的Excel文件。
  • Word文档读取Excel单元格内容并将其转换为VBA宏函数以规避检测。
  • 修改注册表策略以在执行恶意负载前禁用Excel宏警告。
  • 在宏构建完成后,使用rundll32.exe下载并执行Zloader恶意软件。
  • 中断感染链需要培训用户永远不要启用来自不受信任来源的Office文档中的宏。

McAfee 研究人员警告称,最近的一项网络钓鱼活动正在通过非恶意 Word 文档传递恶意软件。当用户打开文档并启用内容时,它会下载一个 Excel 文件,该文件用于在文档进入系统后构造恶意宏。这使得宏能够绕过安全过滤器。

“恶意软件通过包含 Microsoft Word 文档附件的网络钓鱼电子邮件传递,”研究人员写道。“打开文档并启用宏后,Word 文档会下载并打开另一个受密码保护的 Microsoft Excel 文档。

下载 XLS 文件后,Word VBA 读取 XLS 文件中单元格的内容,为同一个 XLS 文件创建新宏,并将单元格的内容写入 XLS VBA 宏作为函数。一旦宏被写入并准备好,Word 文档会将注册表策略更改为禁用 Excel 宏警告,并调用 Excel 文件中包含的恶意宏函数。此时 Excel 文件会下载 Zloader 有效负载。然后使用 Rundll32[dot]exe 执行 Zloader 有效负载。”

值得注意的是,用户仍然必须在第一个文档中启用宏才能下载第二个文档。因此,如果用户被培训为永远不在 Office 文档中启用宏,感染链可以被中断。

“恶意文档一直是大多数恶意软件家族的入口点,这些攻击已经改进了其感染技术和混淆方法,从直接的 VBA 有效负载下载转向动态有效负载下载,如本博客所述,”研究人员写道。

“在感染链中使用这些代理不仅限于 Word 或 Excel;其他威胁可能会使用其他现成工具下载其有效负载。

由于安全问题,Microsoft Office 应用程序中宏默认处于禁用状态。我们建议您仅在从受信任来源接收文档时才启用宏。”

现代安全意识培训教导员工遵守安全最佳实践。

常见问题

网络钓鱼电子邮件包含一个Word文档,该文档会下载受密码保护的Excel文件。在Word中启用宏时,它会读取Excel单元格并将其转换为VBA宏,然后禁用Excel宏警告并执行恶意负载。
恶意软件是在受害者系统上动态构建的,而不是直接下载的,这使其能够绕过寻找VBA代码直接负载下载的传统恶意软件检测。
Zloader恶意软件由构建的Excel宏下载,并使用rundll32.exe执行。
否。感染链需要用户在初始Word文档中启用宏。如果用户受过培训永远不要在不受信任的文档中启用宏,攻击就无法进行。
安全意识培训,教导员工永远不要在Office文档中启用宏,除非这些文档来自受信任的来源,同时保持宏默认禁用。

公司概况

推荐并赚取

每个网站都需要 可靠的托管。

科威特快速、安全、本地管理的网站托管 — 每日备份、支持KNET且提供阿拉伯语和英语支持。选择一个计划并自信地上线。