Tietoturva-analyytikot ovat antaneet kiireellisen varoituksen aktiivisesta kiristyshaittaohjelmakampanjasta, joka käyttää makroja sisältäviä Excel-tiedostoja laskuiksi naamioituna saadakseen ihmiset tartuttamaan omat laitteensa. Hyökkäys nojaa tuttuun mutta edelleen tehokkaaseen kikkaan: asiakirjaan, joka näyttää tavalliselta liikelaskulta, yhdistettynä kehotukseen, jossa vastaanottajaa pyydetään "ottamaan sisältö käyttöön", jotta piilotettu makro voi suorittaa. Kun makro on aktivoitu, se käynnistää komentosarjan, joka lataa ja asentaa kiristyshaittaohjelman, mikä antaa hyökkääjille mahdollisuuden lukita tiedostoja ja vaatia maksua.

Vaikka itse tekniikka ei ole uusi, se tosiasia, että se on edelleen aktiivinen ja riittävän tehokas perustellakseen uuden varoituksen, osoittaa, kuinka paljon sosiaalinen manipulointi edelleen merkitsee nykyaikaisissa kyberhyökkäyksissä. Tekniset puolustuskeinot ovat parantuneet merkittävästi vuosien varrella, mutta hyökkääjät onnistuvat yhä kohdistamalla ihmisten harkintakykyyn ohjelmistohaavoittuvuuksien sijaan.

Miten Excel-laskuhuijaus toimii

Varoituksen mukaan kampanja keskittyy makroja sisältäviin Excel-asiakirjoihin, tiedostoihin, joilla on .xlsm-pääte ja jotka pystyvät suorittamaan upotettuja komentosarjoja eli makroja. Makrot suunniteltiin alun perin automatisoimaan toistuvia tehtäviä laskentataulukoissa, mutta niitä on pitkään käytetty väärin haittaohjelmien toimitusmekanismina, koska ne voivat suorittaa koodia heti, kun käyttäjä myöntää luvan.

Tässä kampanjassa haitalliset laskentataulukot on naamioitu näyttämään laillisilta laskuilta – muodolta, joka luonnollisesti heikentää vastaanottajan varovaisuutta, koska se jäljittelee tavanomaista liikekirjeenvaihtoa. Kun tiedosto avataan, Excel näyttää yleensä tietoturvavaroituksen ja estää makrot oletusarvoisesti. Hyökkäys onnistuu vain, jos uhri ohittaa suojauksen manuaalisesti, yleensä siksi, että asiakirja sisältää väärennetyn ilmoituksen, jonka mukaan sisältöä ei voi lukea, ellei makroja oteta käyttöön.

Kun tämä este on ohitettu, upotettu makro käynnistää komentosarjan, joka ottaa yhteyden ulkoiseen palvelimeen, lataa lisää haitallista koodia ja asentaa kiristyshaittaohjelman uhrin järjestelmään. Tämän jälkeen tiedostot voidaan salata ja pitää panttivankina lunnaita vastaan, mikä häiritsee henkilökohtaisia tietoja, liiketoimintaa tai molempia riippuen siitä, kehen hyökkäys kohdistuu.

Miksi komentosarjapohjainen toimitus on vaikea havaita

Yksi syy siihen, että tämän tyyppinen hyökkäys pysyy sitkeästi läsnä, on se, että komentosarjapohjainen toimitus voi livahtaa joidenkin perinteisten havaitsemistyökalujen ohi. Sen sijaan, että kiristyshaittaohjelman hyötykuorma upotettaisiin suoraan Excel-tiedostoon, hyökkääjät käyttävät makroa laukaisualustana, joka noutaa haitallisen koodin erikseen. Tämä vaiheittainen lähestymistapa voi saada alkuperäisen asiakirjan näyttämään vähemmän epäilyttävältä automaattisille skannaustyökaluille, koska todella haitallinen komponentti ei ole läsnä ennen kuin komentosarja on suoritettu.

Tämä heijastaa laajempaa suuntausta, jossa hyökkääjät käyttävät kerroksellisia tai naamioituja menetelmiä saadakseen haitallisen koodin tietoturvaohjelmistojen ohi. Erillisessä tapauksessa, jota vpn.social käsitteli, venäläiset hakkerit käyttivät väärennettyä ydinasekehotteita huijatakseen tekoälyskannereita, joka on upotettu haitalliseen komentosarjaan – toinen esimerkki siitä, että uhkatoimijat suunnittelevat hyötykuormansa erityisesti hämmentääkseen tai välttääkseen automaattisia puolustuksia sen sijaan, että luottaisivat pelkästään raakoihin teknisiin hyväksikäyttöihin.

Mitä tämä tarkoittaa sinulle

Jokapäiväisille käyttäjille ja pienyrityksille tämä kampanja on muistutus siitä, että kiristyshaittaohjelmat eivät aina vaadi kehittynyttä teknistä hyväksikäyttöä. Usein tarvitaan vain yksi henkilö, joka klikkaa "ota sisältö käyttöön" tiedostossa, joka näyttää lailliselta. Laskut, kuitit ja laskutusasiakirjat ovat erityisen tehokkaita houkuttimia, koska ne luovat kiireellisyyden tai rutiininomaisen velvollisuuden tunteen, mikä tekee ihmisistä vähemmän taipuvaisia pysähtymään ja tarkastelemaan tiedostoa ennen sen avaamista.

Jos työ- tai henkilökohtainen sähköpostisi sisältää säännöllisesti laskuja, ostotilauksia tai talousliitteitä, tämä kampanja on syytä ottaa vakavasti. Vaarantuneen laitteen kautta asennettu kiristyshaittaohjelma voi levitä jaettuihin asemiin, pilveen synkronoituihin kansioihin ja yhdistettyihin verkkoihin, mikä tarkoittaa, että yhdellä varomattomalla klikkauksella voi olla seurauksia paljon yhtä tietokonetta laajemmalle.

Käytännön ohjeet

Suhtaudu odottamattomiin laskuliitteisiin varoen, erityisesti tuntemattomilta lähettäjiltä tai tuntemattomilta sähköpostiosoitteilta, jotka jäljittelevät todellisia toimittajia. Älä koskaan ota makroja käyttöön Office-asiakirjassa, ellet ole varma sen lähteestä ja sinulla ole erityistä liiketoiminnallista syytä tehdä niin. Pidä makroasetukset poistettuna käytöstä oletusarvoisesti Excelissä ja muissa Office-sovelluksissa, koska useimmat lailliset asiakirjat eivät vaadi niitä. Ylläpidä säännöllisiä, offline-varmuuskopioita tärkeistä tiedostoista, jotta kiristyshaittaohjelma ei voi pitää ainoita kopioitasi panttivankina. Pidä päätelaitteiden tietoturvaohjelmistot ja käyttöjärjestelmät ajan tasalla, koska monia havaitsemistyökaluja kehitetään jatkuvasti näiden kehittyvien komentosarjapohjaisten toimitustapojen havaitsemiseksi.

Tämänkaltaiset kiristyshaittaohjelmakampanjat onnistuvat hyödyntämällä luottamusta ja rutiinia, eivät pelkästään teknisiä heikkouksia. Valppauden säilyttäminen odottamattomien liitteiden suhteen, lähettäjien vahvistaminen ennen tiedostojen avaamista ja makrojen pitäminen poistettuna käytöstä oletusarvoisesti ovat edelleen joitakin yksinkertaisimmista ja tehokkaimmista puolustuskeinoista, jotka ovat sekä yksityishenkilöiden että organisaatioiden saatavilla.