March 08, 2025 • By KWD
使用Word文档的网络钓鱼活动,下载受密码保护的Excel文件以构建恶意宏,通过在受害者系统上动态构建负载来绕过安全过滤器。
关键要点
- 网络钓鱼电子邮件传递Word文档,启用宏时会下载受密码保护的Excel文件。
- Word文档读取Excel单元格内容并将其转换为VBA宏函数以规避检测。
- 修改注册表策略以在执行恶意负载前禁用Excel宏警告。
- 在宏构建完成后,使用rundll32.exe下载并执行Zloader恶意软件。
- 中断感染链需要培训用户永远不要启用来自不受信任来源的Office文档中的宏。
McAfee 研究人员警告称,最近的一项网络钓鱼活动正在通过非恶意 Word 文档传递恶意软件。当用户打开文档并启用内容时,它会下载一个 Excel 文件,该文件用于在文档进入系统后构造恶意宏。这使得宏能够绕过安全过滤器。
“恶意软件通过包含 Microsoft Word 文档附件的网络钓鱼电子邮件传递,”研究人员写道。“打开文档并启用宏后,Word 文档会下载并打开另一个受密码保护的 Microsoft Excel 文档。
下载 XLS 文件后,Word VBA 读取 XLS 文件中单元格的内容,为同一个 XLS 文件创建新宏,并将单元格的内容写入 XLS VBA 宏作为函数。一旦宏被写入并准备好,Word 文档会将注册表策略更改为禁用 Excel 宏警告,并调用 Excel 文件中包含的恶意宏函数。此时 Excel 文件会下载 Zloader 有效负载。然后使用 Rundll32[dot]exe 执行 Zloader 有效负载。”
值得注意的是,用户仍然必须在第一个文档中启用宏才能下载第二个文档。因此,如果用户被培训为永远不在 Office 文档中启用宏,感染链可以被中断。
“恶意文档一直是大多数恶意软件家族的入口点,这些攻击已经改进了其感染技术和混淆方法,从直接的 VBA 有效负载下载转向动态有效负载下载,如本博客所述,”研究人员写道。
“在感染链中使用这些代理不仅限于 Word 或 Excel;其他威胁可能会使用其他现成工具下载其有效负载。
由于安全问题,Microsoft Office 应用程序中宏默认处于禁用状态。我们建议您仅在从受信任来源接收文档时才启用宏。”
现代安全意识培训教导员工遵守安全最佳实践。