Sigurnosni analitičari izdali su hitno upozorenje o aktivnoj kampanji ransomwarea koja koristi Excel datoteke s omogućenim makroima prerušene u fakture kako bi navela ljude da zaraze vlastite uređaje. Napad se oslanja na trik koji je poznat, ali još uvijek učinkovit: dokument koji izgleda kao rutinska poslovna faktura, u kombinaciji s porukom koja od primatelja traži da "omogući sadržaj" kako bi se pokrenuo skriveni makro. Jednom aktiviran, taj makro pokreće skriptu koja preuzima i instalira ransomware, dajući napadačima mogućnost zaključavanja datoteka i zahtijevanja plaćanja.
Iako sama tehnika nije nova, činjenica da ostaje aktivna i dovoljno učinkovita da opravda novo upozorenje pokazuje koliko socijalni inženjering još uvijek znači u modernim kibernetičkim napadima. Tehničke obrane dramatično su napredovale tijekom godina, ali napadači i dalje postižu uspjeh ciljajući ljudsku prosudbu umjesto softverskih ranjivosti.
Kako funkcionira prijevara s Excel fakturama
Prema upozorenju, kampanja se vrti oko Excel dokumenata s omogućenim makroima, datoteka koje nose nastavak .xlsm i mogu pokretati ugrađene skripte zvane makroi. Makroi su izvorno osmišljeni za automatizaciju ponavljajućih zadataka u proračunskim tablicama, ali dugo su zloupotrebljavani kao mehanizam za dostavu zlonamjernog softvera jer mogu izvršiti kod u trenutku kada korisnik odobri dopuštenje.
U ovoj kampanji, zlonamjerne proračunske tablice dotjerane su da izgledaju kao legitimne fakture, format koji prirodno snižava oprez primatelja jer oponaša rutinsku poslovnu korespondenciju. Kada se datoteka otvori, Excel obično prikazuje sigurnosno upozorenje i prema zadanim postavkama blokira makroe. Napad uspijeva samo ako žrtva ručno zaobiđe tu zaštitu, obično zato što dokument sadrži lažnu obavijest koja tvrdi da je sadržaj nečitljiv osim ako se makroi ne omoguće.
Jednom kada se ta barijera zaobiđe, ugrađeni makro pokreće skriptu koja se povezuje s vanjskim poslužiteljem, preuzima dodatni zlonamjerni kod i postavlja ransomware na žrtvin sustav. Odande se datoteke mogu šifrirati i držati za otkupninu, ometajući osobne podatke, poslovne operacije ili oboje, ovisno o tome ko je meta.
Zašto je dostavu putem skripti teško uhvatiti
Jedan od razloga zašto ova vrsta napada ostaje postojana jest to što dostava putem skripti može proklizati pored nekih tradicionalnih alata za otkrivanje. Umjesto da ugrađuju ransomware korisni teret izravno u Excel datoteku, napadači koriste makro kao odskočnu dasku koja zasebno dohvaća zlonamjerni kod. Ovaj postupni pristup može učiniti da se početni dokument čini manje sumnjivim automatiziranim alatima za skeniranje, budući da istinski štetan komponent nije prisutan sve dok se skripta ne pokrene.
To odražava širi trend u kojem napadači koriste slojevite ili prikrivene metode kako bi prokrijumčarili zlonamjerni kod pored sigurnosnog softvera. U zasebnom slučaju koji je obradio vpn.social, ruski hakeri iskoristili su lažni nuklearni upit kako bi prevarili AI skenere ugrađen unutar zlonamjerne skripte, još jedan primjer aktera prijetnji koji svoje korisne terete osmišljavaju posebno kako bi zbunili ili izbjegli automatizirane obrane, umjesto da se oslanjaju isključivo na grube tehničke napade.
Što to znači za vas
Za svakodnevne korisnike i male tvrtke, ova kampanja je podsjetnik da ransomware ne zahtijeva uvijek sofisticirani tehnički napad. Često zahtijeva samo da jedna osoba klikne "omogući sadržaj" na datoteci koja izgleda legitimno. Fakture, potvrde i obračunski dokumenti posebno su učinkovite mamci jer stvaraju osjećaj hitnosti ili rutinske obveze, zbog čega je manje vjerojatno da će se ljudi zaustaviti i pažljivo pregledati datoteku prije otvaranja.
Ako vaš poslovni ili osobni e-mail redovito uključuje fakture, narudžbenice ili financijske privitke, ovu kampanju vrijedi shvatiti ozbiljno. Ransomware postavljen putem kompromitiranog uređaja može se proširiti na zajedničke pogone, mape sinkronizirane s oblakom i povezane mreže, što znači da jedan neoprezan klik može imati posljedice daleko izvan jednog računala.
Praktični zaključci
S neočekivanim privicima faktura postupajte oprezno, posebno od nepoznatih pošiljatelja ili nepoznatih e-mail adresa koje oponašaju stvarne dobavljače. Nikada ne omogućujte makroe u Office dokumentu osim ako niste sigurni u njegov izvor i imate poseban poslovni razlog za to. Držite postavke makroa onemogućenima prema zadanim postavkama u Excelu i drugim Office aplikacijama, jer većina legitimnih dokumenata ne zahtijeva ih. Održavajte redovite, izvanmrežne sigurnosne kopije važnih datoteka kako ransomware ne bi mogao držati vaše jedine kopije kao taoce. Održavajte sigurnosni softver za krajnje točke i operativne sustave ažurnima, jer mnogi alati za otkrivanje kontinuirano se usavršavaju kako bi uhvatili ove evoluirajuće metode dostave putem skripti.
Kampanje ransomwarea poput ove uspijevaju iskorištavanjem povjerenja i rutine, a ne samo tehničkih slabosti. Ostanite na oprezu prema neočekivanim privicima, provjerite pošiljatelje prije otvaranja datoteka i držite makroe onemogućenima prema zadanim postavkama — to ostaju neke od najjednostavnijih i najučinkovitijih obrana dostupnih i pojedincima i organizacijama.




