Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Исследователи Cisco обнаружили новую методику распространения макровирусов. Злоумышленники, пытаясь скрыть факт наличия вредоносных макросов, просто меняют расширения документам Office. Microsoft отключили макросы по умолчанию в 2007 и также представили новые форматы файлов, которые больше их не поддерживали. Однако киберпреступники приспособились к этому.

Макровирусы, вызывавшие большое беспокойство 10 лет назад, вернулись в прошлом году, и это доказывает, что злоумышленники могут использовать и совершенствовать старые методы для распространения новых угроз. Макросы представляют собой фрагменты кода, которые, если они включены, автоматически выполняются при открытии документа. Создатели вредоносных программ уже давно взяли на вооружение этот способ. В 2007 году Microsoft перешел на формат документов Word, который больше не поддерживает макросы – DOCX.

Чтобы убедиться, что файлы безопасны, Microsoft также представила формат OfficeOpen XML (OOXML) в 2007 году, где предоставляется информация о MIME-типе. Таким образом, если MIME-тип указывает на формат DOCX, Office не будет сохранять или запускать макросы, это же касается и формата DOTX. А вот к формату DOCM и DOTM это не имеет отношения, так как они поддерживают макросы.

Microsoft Office открывает файл в соответствии с его данными, а не ориентируясь на расширение. Это значит, что если Word определит структуру данных файла, он сможет открыть OOXML-файл с макросами (DOCM и DOTM), даже несмотря на то, что расширение может быть другим. «Даже если OOXML-файлы имеют другое расширение, MS Word обработает их именно как OOXML-файлы в силу того, что должен обрабатывать этот формат на основе данных файла» - утверждают исследователи Cisco.

Это означает, что киберпреступники могут замаскировать DOCM файлы, содержащие встроенные макросы, как и другие форматы файлов, просто изменив расширение.

«Например, существует файл с расширением RTF, в котором не поддерживаются макросы, однако если расширение DOCM-файла переименовать в RTF, MS Office откроет его и выполнит все макросы, находящиеся в нем» - добавляют эксперты Cisco, также обращая внимание на то, что данная методика уже используется на реальных примерах.

Команда Cisco, отслеживавшая этот метод распространения, утверждает, что в течение последних месяцев наблюдался резкий скачет этой вредоносной активности.

Более того, Cisco объясняет, что аналогичная атака может быть осуществлена с использованием таких же OOXML- форматов для Excel и PowerPoint. PPTM-файлы могут быть замаскированы под файлы презентации PPT. А XLSM-файлы под файлы электронных таблиц CSV.

Исследователи говорят, что причина заключается в компоненте WWLIB.DLL, который определяет тип файлов OOXML, используя MIME-типы. При этом расширение файлов совершенно не учитывается. Чтобы закрыть этот вектор атак, нужно подкорректировать работу WWLIB, добавив туда проверку расширения файлов.

Новая атака на кеш Nginx позволяет красть данные и ломать сайты

Исследователь YesWeHack Алекс Брумен описал вектор кибератаки Cache Key Injection. В случае её эксплуатации последствия для потенциальной жертвы опасные: обход контроля доступа, раскрытие закрытых страниц, отказ в обслуживании и при определённых условиях.

Как объясняет исследователь YesWeHack, проблема возникает не в Nginx по умолчанию, а в конфигурациях, где администраторы просто склеивают несколько значений переменной длины без разделителей. Например:

$scheme$host$request_uri$http_accept

Разных запроса два, а итоговая строка может получиться одна. Так, запрос к /h с заголовком Accept: ome*/* создаёт тот же ключ, что и обычное обращение к /home с Accept: */*.

Если атакующий успеет первым положить в кеш ответ 404, пользователи вместо главной страницы будут получать ошибку до очистки записи. Получается CPDoS — отказ в обслуживании с доставкой прямо из кеша.

 

Ещё веселее становится с закрытыми разделами. В лабораторном примере страница /admin была доступна только с localhost, но злоумышленник мог обратиться к /ad и перенести оставшуюся часть имени в соседний компонент ключа. Nginx видел разрешённый путь, однако доставал из кеша содержимое админ-панели.

При совпадении нескольких условий техника позволяет столкнуть HTTP- и HTTPS-запросы и записать в кеш страницу со ссылкой на атакующий JavaScript, превратив ошибку конфигурации в stored XSS. Даже Cloudflare не всегда спасёт: заголовок Authorization может провести запрос мимо его кеша прямо к уязвимому кешу Nginx.

 

Защита выглядит до смешного просто: не склеивать значения вслепую. Между элементами ключа нужны разделители или структурное кодирование, например:

$scheme|$host|$request_uri|$http_accept

Также следует проверять Host, перенаправлять HTTP на HTTPS и не кешировать аутентифицированные запросы.

RSS: Новости на портале Anti-Malware.ru