Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Злоумышленники маскируют макровирусы, меняя расширения файлов

Исследователи Cisco обнаружили новую методику распространения макровирусов. Злоумышленники, пытаясь скрыть факт наличия вредоносных макросов, просто меняют расширения документам Office. Microsoft отключили макросы по умолчанию в 2007 и также представили новые форматы файлов, которые больше их не поддерживали. Однако киберпреступники приспособились к этому.

Макровирусы, вызывавшие большое беспокойство 10 лет назад, вернулись в прошлом году, и это доказывает, что злоумышленники могут использовать и совершенствовать старые методы для распространения новых угроз. Макросы представляют собой фрагменты кода, которые, если они включены, автоматически выполняются при открытии документа. Создатели вредоносных программ уже давно взяли на вооружение этот способ. В 2007 году Microsoft перешел на формат документов Word, который больше не поддерживает макросы – DOCX.

Чтобы убедиться, что файлы безопасны, Microsoft также представила формат OfficeOpen XML (OOXML) в 2007 году, где предоставляется информация о MIME-типе. Таким образом, если MIME-тип указывает на формат DOCX, Office не будет сохранять или запускать макросы, это же касается и формата DOTX. А вот к формату DOCM и DOTM это не имеет отношения, так как они поддерживают макросы.

Microsoft Office открывает файл в соответствии с его данными, а не ориентируясь на расширение. Это значит, что если Word определит структуру данных файла, он сможет открыть OOXML-файл с макросами (DOCM и DOTM), даже несмотря на то, что расширение может быть другим. «Даже если OOXML-файлы имеют другое расширение, MS Word обработает их именно как OOXML-файлы в силу того, что должен обрабатывать этот формат на основе данных файла» - утверждают исследователи Cisco.

Это означает, что киберпреступники могут замаскировать DOCM файлы, содержащие встроенные макросы, как и другие форматы файлов, просто изменив расширение.

«Например, существует файл с расширением RTF, в котором не поддерживаются макросы, однако если расширение DOCM-файла переименовать в RTF, MS Office откроет его и выполнит все макросы, находящиеся в нем» - добавляют эксперты Cisco, также обращая внимание на то, что данная методика уже используется на реальных примерах.

Команда Cisco, отслеживавшая этот метод распространения, утверждает, что в течение последних месяцев наблюдался резкий скачет этой вредоносной активности.

Более того, Cisco объясняет, что аналогичная атака может быть осуществлена с использованием таких же OOXML- форматов для Excel и PowerPoint. PPTM-файлы могут быть замаскированы под файлы презентации PPT. А XLSM-файлы под файлы электронных таблиц CSV.

Исследователи говорят, что причина заключается в компоненте WWLIB.DLL, который определяет тип файлов OOXML, используя MIME-типы. При этом расширение файлов совершенно не учитывается. Чтобы закрыть этот вектор атак, нужно подкорректировать работу WWLIB, добавив туда проверку расширения файлов.

Российские Android-приложения массово научились искать VPN на смартфонах

Эксперты RKS Global повторно проверили 30 популярных российских Android-приложений и выяснили, что теперь все они умеют детектировать VPN. Более того, часть приложений, судя по сетевым логам, отправляет такую информацию на свои серверы для дальнейшего анализа.

Семь приложений — Wildberries, «2ГИС», МТС, Ozon, «Мегамаркет», RuStore и «Одноклассники». Все они теперь могут получать полный список установленных VPN-клиентов на устройстве. Раньше такой подход встречался лишь в отдельных случаях.

Исследование называется «Выявление слежки в 30 популярных российских приложениях» (PDF). Специалисты изучали APK-файлы из RuStore и Google Play с помощью статического анализа: декомпилировали приложения и проверяли их по 68 контрольным точкам в 12 категориях. При этом авторы подчёркивают ограничение методики: динамического тестирования на реальных устройствах не проводилось.

 

Активизация таких проверок связана с рекомендациями регуляторов. Ранее Минцифры попросило операторов связи и ИТ-компании принимать меры против использования средств обхода блокировок. С 15 апреля многие российские платформы начали ограничивать доступ пользователям с включённым VPN, а реальный список таких сервисов оказался шире первоначальных ожиданий.

 

В Минцифры также заявляли, что российские сервисы доступны пользователям за рубежом. Если же сайт или приложение ошибочно требует отключить VPN, даже когда он не используется, пользователям советуют обращаться в поддержку конкретного сервиса.

Параллельно в открытом доступе появились тестовые проекты для Android, которые демонстрируют способы выявления VPN и прокси на устройстве. Среди них RKNHardering.

RSS: Новости на портале Anti-Malware.ru