Киберпреступники обходят блокировку макросов в Office через XLL-формат

Киберпреступники обходят блокировку макросов в Office через XLL-формат

Когда Microsoft начала по умолчанию блокировать макросы в документах Office, загружаемых из интернета, киберкриминалу пришлось искать альтернативные способы доставки зловредов. По данным Cisco Talos, в прошлом году злоумышленники провели ряд вредоносных атак с использованием файлов XLL; пробный вектор заражения прижился и актуален по сей день.

Решение Microsoft усложнить активацию VBA-макросов было вызвано большим количеством злоупотреблений. Дефолтную блокировку для веб-загрузок начали развертывать в июле, однако из-за недовольства пользователей процесс пришлось откатить.

Тем не менее некий эффект эта мера все же дала: распространители вредоносов стали реже использовать документы Office на начальном этапе атаки. Злоумышленники, полагающиеся на имейл-рассылки и социальную инженерию, теперь зачастую отдают предпочтение экзотическим форматам — ISO, VHD, RAR.

Файлы надстройки Excel (.xll) тоже оказались пригодными для этой цели. Подобная динамическая библиотека вряд ли вызовет подозрение у антивируса; при открытии файла Excel выдает предупреждение о потенциальной угрозе, однако многие пользователи его игнорируют.

 

Чтобы обеспечить автоматический запуск вредоносного кода, авторы зловредов реализуют функции обработки событий — Worbook_Open, Workbook_Close, Auto_Open, Auto_Close.

Попытки использования XLL во вредоносных рассылках наблюдаются с середины 2021 года. Этот вектор заражения уже опробовали распространители Agent Tesla, Dridex, FormBook, Warzone RAT, а также некоторые APT-группы — FIN7, APT10 (она же Cicada и Stone Panda).

В прошлом месяце XLL-формат взяли на вооружение операторы грозного инфостилера RedLine и RAT-трояна Ekipa. Последний примечателен также тем, что может доставляться через макросы в файлах .pub (приложение Publisher входит в набор инструментов Microsoft Office). Для злоумышленника это большое преимущество: макрос в данном случае исполняется при открытии или закрытии файла; более того, ограничение в виде блокировки Microsoft на PUB-файлы не распространяется.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Москвич уберег пенсионерку от перевода 1,2 млн руб. мошенникам

84-летняя жительница Москвы почти перевела на счет мошенников 1,2 млн рублей, но пенсионерку остановил “сосед” по очереди к банкомату. Молодой человек уговорил женщину не верить звонившим и вызвал полицию.

“Сотрудники правоохранительных органов” позвонили пенсионерке в мессенджер WhatsApp 20 марта. Про историю пишет Baza. Мошенники заявили, что деньги с её счёта в Сбербанке пытаются украсть и выдали инструкцию, как их уберечь. Пожилая москвичка должна была снять все средства и положить наличные на “безопасный” счет.

Аферисты “вели” жертву по телефону всю дорогу до банкомата. Женщину от ошибки спас молодой человек, который пропустил её в очереди к терминалу и заметил на экране телефона сообщения от “Центробанка РФ”.

Мужчина начал объяснять пенсионерке, что она имеет дело с мошенниками. Женщина не могла поверить, а собеседник в трубке требовал, чтобы молодой человек оставил её в покое.

Тот же не отказался от попыток, позвонил в полицию и даже поехал с женщиной в отделение.

Только там пенсионерку удалось убедить в том, что она почти что стала жертвой финансовых мошенников. При этом писать заявление на мошенников она отказалась.

Добавим, в последних трендах у аферистов — поиск дропов (людей, на чьи счета мошенники переводят ворованные деньги) среди бывших жертв собственных же схем. Чаще всего, целью преступников становятся люди старшего поколения, которые до этого уже пострадали от аферистов. Незнание дропа о том, что он стал инструментом обналичивания денег, не освобождает его от уголовной ответственности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru