Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Исследователи Cisco обнаружили новую методику распространения макровирусов. Злоумышленники, пытаясь скрыть факт наличия вредоносных макросов, просто меняют расширения документам Office. Microsoft отключили макросы по умолчанию в 2007 и также представили новые форматы файлов, которые больше их не поддерживали. Однако киберпреступники приспособились к этому.

Макровирусы, вызывавшие большое беспокойство 10 лет назад, вернулись в прошлом году, и это доказывает, что злоумышленники могут использовать и совершенствовать старые методы для распространения новых угроз. Макросы представляют собой фрагменты кода, которые, если они включены, автоматически выполняются при открытии документа. Создатели вредоносных программ уже давно взяли на вооружение этот способ. В 2007 году Microsoft перешел на формат документов Word, который больше не поддерживает макросы – DOCX.

Чтобы убедиться, что файлы безопасны, Microsoft также представила формат OfficeOpen XML (OOXML) в 2007 году, где предоставляется информация о MIME-типе. Таким образом, если MIME-тип указывает на формат DOCX, Office не будет сохранять или запускать макросы, это же касается и формата DOTX. А вот к формату DOCM и DOTM это не имеет отношения, так как они поддерживают макросы.

Microsoft Office открывает файл в соответствии с его данными, а не ориентируясь на расширение. Это значит, что если Word определит структуру данных файла, он сможет открыть OOXML-файл с макросами (DOCM и DOTM), даже несмотря на то, что расширение может быть другим. «Даже если OOXML-файлы имеют другое расширение, MS Word обработает их именно как OOXML-файлы в силу того, что должен обрабатывать этот формат на основе данных файла» - утверждают исследователи Cisco.

Это означает, что киберпреступники могут замаскировать DOCM файлы, содержащие встроенные макросы, как и другие форматы файлов, просто изменив расширение.

«Например, существует файл с расширением RTF, в котором не поддерживаются макросы, однако если расширение DOCM-файла переименовать в RTF, MS Office откроет его и выполнит все макросы, находящиеся в нем» - добавляют эксперты Cisco, также обращая внимание на то, что данная методика уже используется на реальных примерах.

Команда Cisco, отслеживавшая этот метод распространения, утверждает, что в течение последних месяцев наблюдался резкий скачет этой вредоносной активности.

Более того, Cisco объясняет, что аналогичная атака может быть осуществлена с использованием таких же OOXML- форматов для Excel и PowerPoint. PPTM-файлы могут быть замаскированы под файлы презентации PPT. А XLSM-файлы под файлы электронных таблиц CSV.

Исследователи говорят, что причина заключается в компоненте WWLIB.DLL, который определяет тип файлов OOXML, используя MIME-типы. При этом расширение файлов совершенно не учитывается. Чтобы закрыть этот вектор атак, нужно подкорректировать работу WWLIB, добавив туда проверку расширения файлов.

В Telegram заявили о замедлении MAX, подтверждений не нашлось

В телеграм-каналах начала расходиться информация о том, что Роскомнадзор якобы решил постепенно блокировать мессенджер MAX из-за активности мошенников. В постах даже приводили якобы цитату ведомства о том, что «безопасность россиян превыше всего», а сам мессенджер называли «рассадником мошенничества и порнографии».

Однако эта информация не подтвердилась.

Как выяснилось, скриншот, который активно распространяли в соцсетях и Telegram, был связан с публикацией «Баймакского вестника».

В ней со ссылкой на заявление замначальника полиции Екатеринбурга Андрея Ершова действительно говорилось, что мошенники начали осваивать и MAX. Но ни о какой блокировке или замедлении работы мессенджера речи там не было.

На официальных ресурсах Роскомнадзора подобных заявлений также нет. Не публиковали такую информацию и СМИ.

Наоборот, 18 марта MAX получил статус социальной сети. Это означает, что теперь каналы с аудиторией более 10 тысяч подписчиков должны проходить регистрацию через специальный бот.

Таким образом, сообщения о том, что Роскомнадзор начал готовить блокировку MAX, оказались фейком. Судя по всему, реальную новость о появлении мошенников в новом канале связи просто дополнили вымышленными деталями и в таком виде она быстро разошлась по Telegram.

RSS: Новости на портале Anti-Malware.ru