Analiștii de securitate au emis un aviz urgent despre o campanie activă de ransomware care folosește fișiere Excel cu macro-uri, deghizate în facturi, pentru a păcăli oamenii să-și infecteze propriile dispozitive. Atacul se bazează pe un truc familiar, dar încă eficient: un document care arată ca o factură de afaceri obișnuită, însoțit de un mesaj care îi cere destinatarului să „activeze conținutul” pentru ca un macro ascuns să ruleze. Odată activat, acel macro lansează un script care descarcă și instalează ransomware, oferindu-le atacatorilor posibilitatea de a bloca fișiere și de a cere plata unei răscumpărări.
Deși tehnica în sine nu este nouă, faptul că rămâne activă și suficient de eficientă pentru a justifica un aviz nou arată cât de mult contează încă ingineria socială în atacurile cibernetice moderne. Apărările tehnice s-au îmbunătățit dramatic de-a lungul anilor, dar atacatorii continuă să aibă succes țintind judecata umană în locul vulnerabilităților software.
Cum funcționează escrocheria cu facturi Excel
Potrivit avizului, campania se concentrează pe documente Excel cu macro-uri, fișiere care poartă extensia .xlsm și sunt capabile să ruleze scripturi încorporate numite macro-uri. Macro-urile au fost concepute inițial pentru a automatiza sarcini repetitive în foi de calcul, dar au fost mult timp abuzate ca mecanism de livrare pentru malware, deoarece pot executa cod în momentul în care utilizatorul acordă permisiunea.
În această campanie, foile de calcul malițioase sunt cosmetizate pentru a arăta ca facturi legitime, un format care reduce în mod natural vigilența destinatarului, deoarece imită corespondența de afaceri obișnuită. Când fișierul este deschis, Excel afișează de obicei un avertisment de securitate și blochează macro-urile în mod implicit. Atacul reușește doar dacă victima anulează manual această protecție, de obicei pentru că documentul include o notificare falsă care susține că conținutul este ilizibil dacă macro-urile nu sunt activate.
Odată ce această barieră este ocolită, macro-ul încorporat declanșează un script care contactează un server extern, descarcă cod malițios suplimentar și implementează ransomware pe sistemul victimei. De acolo, fișierele pot fi criptate și ținute pentru răscumpărare, perturbând datele personale, operațiunile de afaceri sau ambele, în funcție de cine este vizat.
De ce livrarea bazată pe scripturi este greu de detectat
Unul dintre motivele pentru care acest tip de atac rămâne persistent este că livrarea bazată pe scripturi poate trece pe lângă unele instrumente tradiționale de detectare. În loc să încorporeze direct payload-ul ransomware în fișierul Excel, atacatorii folosesc macro-ul ca platformă de lansare care aduce codul malițios separat. Această abordare etapizată poate face documentul inițial să pară mai puțin suspect pentru instrumentele de scanare automatizată, deoarece componenta cu adevărat dăunătoare nu este prezentă decât după ce scriptul rulează.
Aceasta reflectă o tendință mai largă în care atacatorii folosesc metode stratificate sau deghizate pentru a trece codul malițios pe lângă software-ul de securitate. Într-un caz separat acoperit de vpn.social, hackerii ruși au folosit un prompt nuclear fals pentru a păcăli scanerele AI încorporate într-un script malițios, un alt exemplu de actori ai amenințărilor care își concepe payload-urile special pentru a confunda sau a eluda apărările automatizate, în loc să se bazeze doar pe exploatări tehnice de forță brută.
Ce înseamnă asta pentru tine
Pentru utilizatorii de zi cu zi și întreprinderile mici, această campanie este o reamintire că ransomware-ul nu necesită întotdeauna o exploatare tehnică sofisticată. Adesea este nevoie doar de o singură persoană care să apese „activare conținut” pe un fișier care pare legitim. Facturile, chitanțele și documentele de facturare sunt momeală deosebit de eficientă, deoarece creează un sentiment de urgență sau de obligație de rutină, făcând oamenii mai puțin predispuși să se oprească și să examineze fișierul înainte de a-l deschide.
Dacă munca ta sau e-mailul personal implică în mod regulat facturi, comenzi de achiziție sau atașamente financiare, această campanie merită luată în serios. Ransomware-ul implementat printr-un dispozitiv compromis se poate răspândi pe unități partajate, foldere sincronizate în cloud și rețele conectate, ceea ce înseamnă că un singur clic nepăsător poate avea consecințe mult dincolo de un singur computer.
Concluzii practice
Tratează cu prudență atașamentele neașteptate cu facturi, în special de la expeditori necunoscuți sau adrese de e-mail necunoscute care imită furnizori reali. Nu activa niciodată macro-urile într-un document Office decât dacă ești sigur de sursa acestuia și ai un motiv de afaceri specific pentru a face acest lucru. Menține setările pentru macro-uri dezactivate în mod implicit în Excel și în alte aplicații Office, deoarece majoritatea documentelor legitime nu le necesită. Menține copii de siguranță regulate, offline, ale fișierelor importante, astfel încât ransomware-ul să nu poată ține ostatic singurele tale copii. Menține software-ul de securitate pentru endpoint-uri și sistemele de operare actualizate, deoarece multe instrumente de detectare sunt rafinate continuu pentru a prinde aceste metode evolutive de livrare bazate pe scripturi.
Campaniile de ransomware ca aceasta reușesc exploatând încrederea și rutina, nu doar slăbiciunile tehnice. Rămânerea vigilentă la atașamentele neașteptate, verificarea expeditorilor înainte de a deschide fișiere și menținerea macro-urilor dezactivate în mod implicit rămân unele dintre cele mai simple și eficiente apărări disponibile atât pentru indivizi, cât și pentru organizații.




