Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Исследователи Cisco обнаружили новую методику распространения макровирусов. Злоумышленники, пытаясь скрыть факт наличия вредоносных макросов, просто меняют расширения документам Office. Microsoft отключили макросы по умолчанию в 2007 и также представили новые форматы файлов, которые больше их не поддерживали. Однако киберпреступники приспособились к этому.

Макровирусы, вызывавшие большое беспокойство 10 лет назад, вернулись в прошлом году, и это доказывает, что злоумышленники могут использовать и совершенствовать старые методы для распространения новых угроз. Макросы представляют собой фрагменты кода, которые, если они включены, автоматически выполняются при открытии документа. Создатели вредоносных программ уже давно взяли на вооружение этот способ. В 2007 году Microsoft перешел на формат документов Word, который больше не поддерживает макросы – DOCX.

Чтобы убедиться, что файлы безопасны, Microsoft также представила формат OfficeOpen XML (OOXML) в 2007 году, где предоставляется информация о MIME-типе. Таким образом, если MIME-тип указывает на формат DOCX, Office не будет сохранять или запускать макросы, это же касается и формата DOTX. А вот к формату DOCM и DOTM это не имеет отношения, так как они поддерживают макросы.

Microsoft Office открывает файл в соответствии с его данными, а не ориентируясь на расширение. Это значит, что если Word определит структуру данных файла, он сможет открыть OOXML-файл с макросами (DOCM и DOTM), даже несмотря на то, что расширение может быть другим. «Даже если OOXML-файлы имеют другое расширение, MS Word обработает их именно как OOXML-файлы в силу того, что должен обрабатывать этот формат на основе данных файла» - утверждают исследователи Cisco.

Это означает, что киберпреступники могут замаскировать DOCM файлы, содержащие встроенные макросы, как и другие форматы файлов, просто изменив расширение.

«Например, существует файл с расширением RTF, в котором не поддерживаются макросы, однако если расширение DOCM-файла переименовать в RTF, MS Office откроет его и выполнит все макросы, находящиеся в нем» - добавляют эксперты Cisco, также обращая внимание на то, что данная методика уже используется на реальных примерах.

Команда Cisco, отслеживавшая этот метод распространения, утверждает, что в течение последних месяцев наблюдался резкий скачет этой вредоносной активности.

Более того, Cisco объясняет, что аналогичная атака может быть осуществлена с использованием таких же OOXML- форматов для Excel и PowerPoint. PPTM-файлы могут быть замаскированы под файлы презентации PPT. А XLSM-файлы под файлы электронных таблиц CSV.

Исследователи говорят, что причина заключается в компоненте WWLIB.DLL, который определяет тип файлов OOXML, используя MIME-типы. При этом расширение файлов совершенно не учитывается. Чтобы закрыть этот вектор атак, нужно подкорректировать работу WWLIB, добавив туда проверку расширения файлов.

Подпишитесь на новости

Более 50% магистральных линий связи в России перешагнули срок гарантии

Российскому интернету может понадобиться большой инфраструктурный ремонт. Более 50% магистральных волоконно-оптических линий связи по протяжённости уже превысили гарантированный срок службы в 25 лет.

Об этом пишут «Известия», ссылаясь на проект обновлённой Стратегии развития отрасли связи до 2035 года.

В документе Минцифры износ назван критическим: темпов обновления не хватает, а в ближайшие годы менять линии придётся быстрее. Между тем интернет-трафик в России за 2015-2025 годы вырос в десять раз — до 218,8 экзабайта.

Ухудшение характеристик волокна и повреждения кабеля увеличивают потери сигнала, затрудняют наращивание ёмкости и повышают риск отказов. Если резервного маршрута нет, авария может обернуться перебоями интернета.

Минцифры подчёркивает: исправные линии продолжают работать, а замену проводят по результатам диагностики. По данным ведомства, показатели надёжности магистральных сетей остаются в нормативных пределах.

Цена обновления тоже впечатляет. При оценке около 1 млн рублей за километр замена 400 тыс. км кабеля обойдётся примерно в 400 млрд рублей. Это расчёт на основе оценки J’son & Partners для периода 2020-2030 годов, а не уже утверждённый бюджет.

Операторы уверяют, что следят за состоянием сетей и ремонтируют проблемные участки. При исправном волокне увеличить скорость зачастую можно заменой передающего оборудования.

RSS: Новости на портале Anti-Malware.ru