Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Исследователи Cisco обнаружили новую методику распространения макровирусов. Злоумышленники, пытаясь скрыть факт наличия вредоносных макросов, просто меняют расширения документам Office. Microsoft отключили макросы по умолчанию в 2007 и также представили новые форматы файлов, которые больше их не поддерживали. Однако киберпреступники приспособились к этому.

Макровирусы, вызывавшие большое беспокойство 10 лет назад, вернулись в прошлом году, и это доказывает, что злоумышленники могут использовать и совершенствовать старые методы для распространения новых угроз. Макросы представляют собой фрагменты кода, которые, если они включены, автоматически выполняются при открытии документа. Создатели вредоносных программ уже давно взяли на вооружение этот способ. В 2007 году Microsoft перешел на формат документов Word, который больше не поддерживает макросы – DOCX.

Чтобы убедиться, что файлы безопасны, Microsoft также представила формат OfficeOpen XML (OOXML) в 2007 году, где предоставляется информация о MIME-типе. Таким образом, если MIME-тип указывает на формат DOCX, Office не будет сохранять или запускать макросы, это же касается и формата DOTX. А вот к формату DOCM и DOTM это не имеет отношения, так как они поддерживают макросы.

Microsoft Office открывает файл в соответствии с его данными, а не ориентируясь на расширение. Это значит, что если Word определит структуру данных файла, он сможет открыть OOXML-файл с макросами (DOCM и DOTM), даже несмотря на то, что расширение может быть другим. «Даже если OOXML-файлы имеют другое расширение, MS Word обработает их именно как OOXML-файлы в силу того, что должен обрабатывать этот формат на основе данных файла» - утверждают исследователи Cisco.

Это означает, что киберпреступники могут замаскировать DOCM файлы, содержащие встроенные макросы, как и другие форматы файлов, просто изменив расширение.

«Например, существует файл с расширением RTF, в котором не поддерживаются макросы, однако если расширение DOCM-файла переименовать в RTF, MS Office откроет его и выполнит все макросы, находящиеся в нем» - добавляют эксперты Cisco, также обращая внимание на то, что данная методика уже используется на реальных примерах.

Команда Cisco, отслеживавшая этот метод распространения, утверждает, что в течение последних месяцев наблюдался резкий скачет этой вредоносной активности.

Более того, Cisco объясняет, что аналогичная атака может быть осуществлена с использованием таких же OOXML- форматов для Excel и PowerPoint. PPTM-файлы могут быть замаскированы под файлы презентации PPT. А XLSM-файлы под файлы электронных таблиц CSV.

Исследователи говорят, что причина заключается в компоненте WWLIB.DLL, который определяет тип файлов OOXML, используя MIME-типы. При этом расширение файлов совершенно не учитывается. Чтобы закрыть этот вектор атак, нужно подкорректировать работу WWLIB, добавив туда проверку расширения файлов.

В магазины и кафе по QR-коду: в Питере готовят цифровую проверку возраста

В Петербурге придумали, как избавить продавцов от вечного вопроса «А вам точно есть 18?». В Смольном подготовили законопроект, который позволит подтверждать возраст покупателей и посетителей заведений с помощью QR-кода из «Госуслуг» или мессенджера МАКС.

Документ представила на заседании комиссии по законности Заксобрания заместитель председателя комитета по образованию Елена Замышляева.

По задумке авторов, новый механизм поможет предпринимателям быстрее проверять возраст посетителей в ситуациях, когда это требуется по закону.

Речь идёт не только о покупке товаров с возрастными ограничениями, но и о посещении заведений категории 18+, а также соблюдении так называемого комендантского часа для несовершеннолетних.

По словам Замышляевой, только за прошлый год в Петербурге составили протоколы в отношении 194 школьников и 293 родителей за нарушение действующих ограничений.

Новая схема выглядит просто: пользователь сможет сформировать специальный QR-код через «Госуслуги» или платформу МАКС. При сканировании проверяющий увидит только информацию о возрасте, без раскрытия других персональных данных.

Таким образом, вместо демонстрации паспорта достаточно будет показать смартфон.

Как отмечают в Смольном, соответствующие механизмы уже предусмотрены на федеральном уровне, поэтому региональный законопроект лишь адаптирует их применение в Петербурге.

Ожидается, что документ будет рассмотрен и принят Законодательным собранием в ближайшее время.

Если инициатива заработает на практике, смартфон окончательно закрепит за собой статус главного документа на все случаи жизни.

RSS: Новости на портале Anti-Malware.ru