Biztonsági elemzők sürgős figyelmeztetést adtak ki egy aktív zsarolóvírus-kampányról, amely makróval ellátott Excel-fájlokat használ számlaként álcázva, hogy rávegye az embereket saját eszközeik megfertőzésére. A támadás egy ismerős, de még mindig hatékony trükkre támaszkodik: egy dokumentumra, amely rutin üzleti számlának tűnik, párosítva egy felszólítással, amely arra kéri a címzettet, hogy „engedélyezze a tartalmat", hogy egy rejtett makró lefuthasson. Amint aktiválják, az a makró elindít egy szkriptet, amely letölti és telepíti a zsarolóvírust, lehetővé téve a támadók számára, hogy zárolják a fájlokat és váltságdíjat követeljenek.

Bár maga a technika nem új, az a tény, hogy továbbra is aktív és elég hatékony ahhoz, hogy friss figyelmeztetést indokoljon, megmutatja, mennyire számít még mindig a social engineering a modern kibertámadásokban. A technikai védekezés az évek során drámaian fejlődött, de a támadók továbbra is sikereket érnek el az emberi ítélőképesség megcélzásával a szoftveres sebezhetőségek helyett.

Hogyan működik az Excel-számla csalás

A figyelmeztetés szerint a kampány középpontjában makróval ellátott Excel-dokumentumok állnak, amelyek .xlsm kiterjesztéssel rendelkeznek, és képesek beágyazott szkriptek, úgynevezett makrók futtatására. A makrókat eredetileg ismétlődő feladatok automatizálására tervezték a táblázatokban, de régóta visszaélnek velük kártevők terjesztési mechanizmusaként, mert kódot tudnak végrehajtani abban a pillanatban, amikor a felhasználó engedélyt ad.

Ebben a kampányban a rosszindulatú táblázatok legitimitás látszatát keltik, számlaként jelennek meg, ami természetes módon csökkenti a címzett éberségét, mert a rutin üzleti levelezést utánozza. A fájl megnyitásakor az Excel általában biztonsági figyelmeztetést jelenít meg, és alapértelmezés szerint blokkolja a makrókat. A támadás csak akkor sikeres, ha az áldozat manuálisan felülírja ezt a védelmet, általában azért, mert a dokumentum tartalmaz egy hamis értesítést, amely szerint a tartalom olvashatatlan, hacsak nem engedélyezik a makrókat.

Amint ezt az akadályt megkerülik, a beágyazott makró elindít egy szkriptet, amely kapcsolatba lép egy külső szerverrel, letölt további rosszindulatú kódot, és zsarolóvírust telepít az áldozat rendszerére. Onnantól a fájlok titkosíthatók és váltságdíj fejében visszatarthatók, megzavarva a személyes adatokat, az üzleti működést, vagy mindkettőt, attól függően, hogy kit céloznak meg.

Miért nehéz elkapni a szkriptalapú terjesztést

E típusú támadás egyik oka, hogy tartósan fennmarad, az, hogy a szkriptalapú terjesztés átcsúszhat egyes hagyományos észlelési eszközökön. Ahelyett, hogy a zsarolóvírus hasznos terhét közvetlenül az Excel-fájlba ágyaznák, a támadók a makrót ugródeszkaként használják, amely külön szerzi be a rosszindulatú kódot. Ez a szakaszos megközelítés kevésbé gyanúsnak tüntetheti fel a kezdeti dokumentumot az automatizált vizsgálóeszközök számára, mivel az igazán káros összetevő csak a szkript futtatása után jelenik meg.

Ez egy szélesebb tendenciát tükröz, amelyben a támadók rétegzett vagy álcázott módszerekkel juttatják át a rosszindulatú kódot a biztonsági szoftvereken. A vpn.social által tárgyalt külön esetben orosz hackerek hamis nukleáris utasítással csapták be az AI-szkennereket, amelyet egy rosszindulatú szkriptbe ágyaztak be, egy másik példa arra, hogy a fenyegetésszereplők kifejezetten úgy alakítják hasznos terhüket, hogy megtévesszék vagy kikerüljék az automatizált védekezést, ahelyett hogy kizárólag nyers technikai sebezhetőségekre támaszkodnának.

Mit jelent ez önnek

A mindennapi felhasználók és kisvállalkozások számára ez a kampány emlékeztető arra, hogy a zsarolóvírus nem mindig igényel kifinomult technikai sebezhetőséget. Gyakran csak egyetlen emberre van szükség, aki rákattint a „tartalom engedélyezése" gombra egy legitimnek tűnő fájlon. A számlák, nyugták és számlázási dokumentumok különösen hatékony csalik, mert sürgősségérzetet vagy rutinkötelezettséget keltenek, ami miatt az emberek kevésbé valószínű, hogy megállnak és megvizsgálják a fájlt a megnyitás előtt.

Ha a munkahelyi vagy személyes e-mailjei rendszeresen tartalmaznak számlákat, beszerzési megrendeléseket vagy pénzügyi mellékleteket, érdemes komolyan venni ezt a kampányt. Egy kompromittált eszközön keresztül telepített zsarolóvírus átterjedhet megosztott meghajtókra, felhővel szinkronizált mappákra és csatlakoztatott hálózatokra, ami azt jelenti, hogy egyetlen óvatlan kattintásnak egy számítógépen jóval túlmutató következményei lehetnek.

Gyakorlati tanácsok

Kezelje óvatosan a váratlan számlamellékleteket, különösen ismeretlen feladóktól vagy ismeretlen e-mail-címekről, amelyek valódi beszállítókat utánoznak. Soha ne engedélyezze a makrókat egy Office-dokumentumban, hacsak nem biztos a forrásában, és nincs konkrét üzleti oka rá. Tartsa a makróbeállításokat alapértelmezés szerint letiltva az Excelben és más Office-alkalmazásokban, mivel a legtöbb legitim dokumentum nem igényli azokat. Tartson rendszeres, offline biztonsági mentéseket a fontos fájlokról, hogy a zsarolóvírus ne tarthassa túszul az egyetlen példányait. Tartsa naprakészen a végpontbiztonsági szoftvereket és operációs rendszereket, mivel számos észlelési eszközt folyamatosan finomítanak, hogy elkapják ezeket a fejlődő szkriptalapú terjesztési módszereket.

Az ehhez hasonló zsarolóvírus-kampányok a bizalom és a rutin kihasználásával érnek el sikert, nem csupán technikai gyengeségekkel. A váratlan mellékletekkel szembeni éberség, a feladók ellenőrzése a fájlok megnyitása előtt, és a makrók alapértelmezett letiltása továbbra is a legegyszerűbb és leghatékonyabb védekezések közé tartoznak mind az egyének, mind a szervezetek számára.