Sikkerhedsanalytikere har udsendt en hasteadvarsel om en aktiv ransomware-kampagne, der bruger makroaktiverede Excel-filer forklædt som fakturaer til at narre folk til at inficere deres egne enheder. Angrebet bygger på et velkendt, men stadig effektivt trick: et dokument, der ligner en almindelig forretningsfaktura, kombineret med en opfordring til modtageren om at "aktivere indhold", så en skjult makro kan køre. Når den først er aktiveret, starter makroen et script, der downloader og installerer ransomware, hvilket giver angriberne mulighed for at låse filer og kræve betaling.
Selvom selve teknikken ikke er ny, viser det faktum, at den fortsat er aktiv og effektiv nok til at berettige en frisk advarsel, hvor meget social engineering stadig betyder i moderne cyberangreb. Tekniske forsvar er blevet markant forbedret gennem årene, men angribere fortsætter med at få succes ved at målrette mod menneskelig dømmekraft i stedet for software-sårbarheder.
Sådan fungerer Excel-fakturasvindlen
Ifølge advarslen centrerer kampagnen om makroaktiverede Excel-dokumenter, filer med filtypen .xlsm, som kan køre indlejrede scripts kaldet makroer. Makroer blev oprindeligt designet til at automatisere gentagne opgaver i regneark, men de er længe blevet misbrugt som leveringsmekanisme for malware, fordi de kan udføre kode i det øjeblik, en bruger giver tilladelse.
I denne kampagne er de ondsindede regneark klædt ud, så de ligner legitime fakturaer – et format, der naturligt sænker modtagerens parathed, fordi det efterligner almindelig forretningskorrespondance. Når filen åbnes, viser Excel typisk en sikkerhedsadvarsel og blokerer makroer som standard. Angrebet lykkes kun, hvis offeret manuelt tilsidesætter denne beskyttelse, normalt fordi dokumentet indeholder en falsk meddelelse om, at indholdet ikke kan læses, medmindre makroer aktiveres.
Når denne barriere er omgået, udløser den indlejrede makro et script, der kontakter en ekstern server, downloader yderligere ondsindet kode og installerer ransomware på offerets system. Derefter kan filer krypteres og holdes som gidsel for løsesum, hvilket forstyrrer personlige data, forretningsdrift eller begge afhængigt af, hvem der er målet.
Hvorfor scriptbaseret levering er svær at opdage
En grund til, at denne type angreb forbliver vedholdende, er, at scriptbaseret levering kan smutte forbi nogle traditionelle detektionsværktøjer. I stedet for at indlejre ransomware-nyttelasten direkte i Excel-filen bruger angriberne makroen som en startplatform, der henter ondsindet kode separat. Denne opdelte tilgang kan få det oprindelige dokument til at virke mindre mistænkeligt for automatiserede scanningsværktøjer, da den virkelig skadelige komponent ikke er til stede, før scriptet er kørt.
Dette afspejler en bredere tendens, hvor angribere bruger lagdelte eller forklædte metoder til at få ondsindet kode forbi sikkerhedssoftware. I en separat sag dækket af vpn.social brugte russiske hackere en falsk nuklear prompt til at narre AI-scannere indlejret i et ondsindet script – endnu et eksempel på trusselaktører, der konstruerer deres nyttelaster specifikt for at forvirre eller undgå automatiserede forsvar i stedet for at stole på rå teknisk udnyttelse alene.
Hvad dette betyder for dig
For almindelige brugere og små virksomheder er denne kampagne en påmindelse om, at ransomware ikke altid kræver en sofistikeret teknisk udnyttelse. Det kræver ofte blot, at én person klikker på "aktivér indhold" på en fil, der ser legitim ud. Fakturaer, kvitteringer og faktureringsdokumenter er særligt effektive lokkemidler, fordi de skaber en følelse af hastværk eller rutinemæssig forpligtelse, hvilket gør folk mindre tilbøjelige til at stoppe op og granske filen, før de åbner den.
Hvis din arbejds- eller private e-mail regelmæssigt indeholder fakturaer, indkøbsordrer eller finansielle vedhæftede filer, er denne kampagne værd at tage alvorligt. Ransomware, der implementeres via en kompromitteret enhed, kan sprede sig til delte drev, cloud-synkroniserede mapper og tilsluttede netværk, hvilket betyder, at et enkelt uagtsomt klik kan have konsekvenser langt ud over én computer.
Handlingsorienterede råd
Behandl uventede fakturavedhæftede filer med forsigtighed, især fra ukendte afsendere eller ukendte e-mailadresser, der efterligner rigtige leverandører. Aktivér aldrig makroer i et Office-dokument, medmindre du er sikker på dets oprindelse og har en specifik forretningsmæssig grund til det. Hold makroindstillinger deaktiveret som standard i Excel og andre Office-programmer, da de fleste legitime dokumenter ikke kræver dem. Oprethold regelmæssige, offline sikkerhedskopier af vigtige filer, så ransomware ikke kan holde dine eneste kopier som gidsel. Hold endpoint-sikkerhedssoftware og operativsystemer opdaterede, da mange detektionsværktøjer løbende forbedres til at fange disse udviklende scriptbaserede leveringsmetoder.
Ransomware-kampagner som denne lykkes ved at udnytte tillid og rutine, ikke kun tekniske svagheder. At være opmærksom på uventede vedhæftede filer, verificere afsendere, før filer åbnes, og holde makroer deaktiveret som standard forbliver nogle af de enkleste og mest effektive forsvar, der er tilgængelige for både enkeltpersoner og organisationer.




