Analistas de segurança emitiram um aviso urgente sobre uma campanha ativa de ransomware que usa arquivos Excel habilitados para macros disfarçados de faturas para enganar as pessoas e fazê-las infectar seus próprios dispositivos. O ataque depende de um truque familiar, mas ainda eficaz: um documento que parece uma fatura comercial rotineira, acompanhado de um aviso pedindo ao destinatário que "habilite o conteúdo" para que uma macro oculta possa ser executada. Uma vez ativada, essa macro lança um script que baixa e instala ransomware, dando aos atacantes a capacidade de bloquear arquivos e exigir pagamento.
Embora a técnica em si não seja nova, o fato de ela permanecer ativa e eficaz o suficiente para justificar um novo aviso mostra o quanto a engenharia social ainda importa nos ciberataques modernos. As defesas técnicas melhoraram drasticamente ao longo dos anos, mas os atacantes continuam obtendo sucesso ao mirar no julgamento humano em vez de vulnerabilidades de software.
Como Funciona o Golpe da Fatura em Excel
De acordo com o aviso, a campanha se concentra em documentos Excel habilitados para macros, arquivos que carregam a extensão .xlsm e são capazes de executar scripts incorporados chamados macros. As macros foram originalmente projetadas para automatizar tarefas repetitivas em planilhas, mas há muito tempo são abusadas como mecanismo de entrega de malware porque podem executar código no momento em que um usuário concede permissão.
Nesta campanha, as planilhas maliciosas são disfarçadas para parecer faturas legítimas, um formato que naturalmente reduz a guarda do destinatário porque imita correspondência comercial rotineira. Quando o arquivo é aberto, o Excel normalmente exibe um aviso de segurança e bloqueia macros por padrão. O ataque só é bem-sucedido se a vítima anular manualmente essa proteção, geralmente porque o documento inclui um aviso falso alegando que o conteúdo é ilegível a menos que as macros sejam habilitadas.
Uma vez que essa barreira é contornada, a macro incorporada aciona um script que se conecta a um servidor externo, baixa código malicioso adicional e implanta ransomware no sistema da vítima. A partir daí, os arquivos podem ser criptografados e mantidos para resgate, perturbando dados pessoais, operações comerciais ou ambos, dependendo de quem é o alvo.
Por Que a Entrega Baseada em Script É Difícil de Detectar
Uma das razões pelas quais esse tipo de ataque permanece persistente é que a entrega baseada em script pode passar despercebida por algumas ferramentas de detecção tradicionais. Em vez de incorporar o payload de ransomware diretamente dentro do arquivo Excel, os atacantes usam a macro como uma plataforma de lançamento que busca o código malicioso separadamente. Essa abordagem em etapas pode fazer com que o documento inicial pareça menos suspeito para ferramentas de varredura automatizadas, já que o componente verdadeiramente prejudicial não está presente até depois que o script é executado.
Isso reflete uma tendência mais ampla em que os atacantes usam métodos em camadas ou disfarçados para fazer o código malicioso passar pelo software de segurança. Em um caso separado coberto pelo vpn.social, hackers russos usaram um prompt nuclear falso para enganar scanners de IA incorporado dentro de um script malicioso, outro exemplo de atores de ameaça projetando seus payloads especificamente para confundir ou evadir defesas automatizadas, em vez de depender apenas de exploits técnicos de força bruta.
O Que Isso Significa Para Você
Para usuários comuns e pequenas empresas, esta campanha é um lembrete de que o ransomware nem sempre exige um exploit técnico sofisticado. Muitas vezes, basta apenas uma pessoa clicar em "habilitar conteúdo" em um arquivo que parece legítimo. Faturas, recibos e documentos de cobrança são iscas especialmente eficazes porque criam uma sensação de urgência ou obrigação rotineira, tornando as pessoas menos propensas a parar e examinar o arquivo antes de abri-lo.
Se seu trabalho ou e-mail pessoal envolve regularmente faturas, ordens de compra ou anexos financeiros, vale a pena levar esta campanha a sério. O ransomware implantado por meio de um dispositivo comprometido pode se espalhar para unidades compartilhadas, pastas sincronizadas na nuvem e redes conectadas, o que significa que um único clique descuidado pode ter consequências muito além de um computador.
Medidas Práticas
Trate anexos de faturas inesperados com cautela, especialmente de remetentes desconhecidos ou endereços de e-mail desconhecidos que imitam fornecedores reais. Nunca habilite macros em um documento do Office, a menos que você tenha certeza de sua origem e tenha um motivo comercial específico para fazê-lo. Mantenha as configurações de macro desabilitadas por padrão no Excel e em outros aplicativos do Office, já que a maioria dos documentos legítimos não as exige. Mantenha backups regulares e offline de arquivos importantes para que o ransomware não possa manter suas únicas cópias como reféns. Mantenha o software de segurança de endpoint e os sistemas operacionais atualizados, já que muitas ferramentas de detecção são continuamente aprimoradas para capturar esses métodos de entrega baseados em script em evolução.
Campanhas de ransomware como esta têm sucesso explorando a confiança e a rotina, não apenas fraquezas técnicas. Manter-se alerta a anexos inesperados, verificar os remetentes antes de abrir arquivos e manter as macros desabilitadas por padrão continuam sendo algumas das defesas mais simples e eficazes disponíveis tanto para indivíduos quanto para organizações.




