Bezpečnostní analytici vydali naléhavé varování před aktivní ransomware kampaní, která využívá excelové soubory s podporou maker maskované jako faktury, aby přiměla lidi k infikování vlastních zařízení. Útok se spoléhá na známý, ale stále účinný trik: dokument, který vypadá jako běžná obchodní faktura, doplněný výzvou adresátovi, aby „povolil obsah“, a umožnil tak spuštění skrytého makra. Po aktivaci toto makro spustí skript, který stáhne a nainstaluje ransomware, což útočníkům dává možnost uzamknout soubory a požadovat výkupné.

Ačkoli technika samotná není nová, skutečnost, že zůstává aktivní a dostatečně účinná, aby si vyžádala nové varování, ukazuje, jak velký význam má v moderních kybernetických útocích stále sociální inženýrství. Technické obranné prostředky se v průběhu let výrazně zlepšily, ale útočníci stále nacházejí úspěch tím, že cílí na lidský úsudek místo na softwarové zranitelnosti.

Jak podvod s excelovou fakturou funguje

Podle varování se kampaň točí kolem excelových dokumentů s podporou maker, tedy souborů s příponou .xlsm, které dokážou spouštět vložené skripty zvané makra. Makra byla původně navržena pro automatizaci opakujících se úkolů v tabulkách, ale již dlouho jsou zneužívána jako přepravní mechanismus pro malware, protože dokážou spustit kód ve chvíli, kdy uživatel udělí oprávnění.

V této kampani jsou škodlivé tabulky upraveny tak, aby vypadaly jako legitimní faktury – formát, který přirozeně snižuje ostražitost příjemce, protože napodobuje běžnou obchodní korespondenci. Po otevření souboru Excel obvykle zobrazí bezpečnostní varování a ve výchozím nastavení makra zablokuje. Útok uspěje pouze tehdy, pokud oběť tuto ochranu ručně obejde, obvykle proto, že dokument obsahuje falešné oznámení tvrdící, že obsah je nečitelný, pokud nejsou makra povolena.

Jakmile je tato bariéra překonána, vložené makro spustí skript, který se připojí k externímu serveru, stáhne další škodlivý kód a nasadí ransomware do systému oběti. Odtud mohou být soubory zašifrovány a drženy jako výkupné, což narušuje osobní data, obchodní provoz, nebo obojí v závislosti na tom, kdo je cílem.

Proč je doručování pomocí skriptů těžké odhalit

Jedním z důvodů, proč tento typ útoku přetrvává, je skutečnost, že doručování pomocí skriptů může proklouznout kolem některých tradičních nástrojů detekce. Útočníci neukládají ransomware přímo do excelového souboru, ale používají makro jako odrazový můstek, který načte škodlivý kód samostatně. Tento stupňovitý přístup může způsobit, že se počáteční dokument jeví automatizovaným skenovacím nástrojům jako méně podezřelý, protože skutečně škodlivá složka není přítomna, dokud se skript nespustí.

To odráží širší trend, kdy útočníci používají vrstvené nebo maskované metody, aby dostali škodlivý kód přes bezpečnostní software. V samostatném případě, o němž informoval vpn.social, ruští hackeři použili falešný jaderný prompt k oklamání AI skenerů vložený do škodlivého skriptu – další příklad toho, jak aktéři hrozeb konstruují své payloady speciálně tak, aby zmátli nebo obešli automatizované obrany, místo aby se spoléhali pouze na hrubé technické exploity.

Co to znamená pro vás

Pro běžné uživatele a malé podniky je tato kampaň připomínkou, že ransomware nevyžaduje vždy sofistikovaný technický exploit. Často stačí, aby jedna osoba klikla na „povolit obsah“ u souboru, který vypadá legitimně. Faktury, účtenky a fakturační dokumenty jsou obzvláště účinné návnady, protože vytvářejí pocit naléhavosti nebo rutinní povinnosti, což snižuje pravděpodobnost, že se lidé před otevřením souboru zastaví a prozkoumají ho.

Pokud vaše pracovní nebo osobní e-mailová komunikace pravidelně zahrnuje faktury, objednávky nebo finanční přílohy, je tato kampaň hodna vážného zvážení. Ransomware nasazený prostřednictvím kompromitovaného zařízení se může šířit do sdílených disků, složek synchronizovaných s cloudem a připojených sítí, což znamená, že jediné neopatrné kliknutí může mít následky daleko přesahující jeden počítač.

Konkrétní doporučení

S neočekávanými přílohami faktur zacházejte opatrně, zejména od neznámých odesílatelů nebo neznámých e-mailových adres, které napodobují skutečné dodavatele. Nikdy nepovolujte makra v dokumentu Office, pokud si nejste jisti jeho původem a nemáte konkrétní obchodní důvod tak učinit. Udržujte nastavení maker v Excelu a dalších aplikacích Office ve výchozím stavu zakázané, protože většina legitimních dokumentů je nevyžaduje. Udržujte pravidelné offline zálohy důležitých souborů, aby ransomware nemohl držet vaše jediné kopie jako rukojmí. Udržujte bezpečnostní software pro koncová zařízení a operační systémy aktualizované, protože mnohé detekční nástroje jsou průběžně vylepšovány, aby zachytily tyto vyvíjející se metody doručování pomocí skriptů.

Ransomware kampaně, jako je tato, uspějí díky zneužití důvěry a rutiny, nejen díky technickým slabinám. Zůstat ve střehu vůči neočekávaným přílohám, ověřovat odesílatele před otevřením souborů a udržovat makra ve výchozím stavu zakázaná zůstávají jedněmi z nejjednodušších a nejúčinnějších obran dostupných jak pro jednotlivce, tak pro organizace.