Специалисты по безопасности выпустили срочное предупреждение об активной кампании вымогательского ПО, которая использует Excel-файлы с поддержкой макросов, замаскированные под счета, чтобы обманом заставить людей заразить собственные устройства. Атака основана на знакомом, но по-прежнему эффективном трюке: документ, выглядящий как обычный деловой счёт, сопровождается запросом, предлагающим получателю «включить содержимое», чтобы мог запуститься скрытый макрос. После активации этот макрос запускает скрипт, который загружает и устанавливает вымогательское ПО, давая злоумышленникам возможность блокировать файлы и требовать выкуп.

Хотя сама техника не нова, тот факт, что она остаётся активной и достаточно эффективной для выпуска нового предупреждения, показывает, насколько социальная инженерия по-прежнему важна в современных кибератаках. Технические средства защиты за эти годы значительно улучшились, но злоумышленники продолжают добиваться успеха, нацеливаясь на человеческое суждение, а не на уязвимости программного обеспечения.

Как работает мошенничество со счетами в Excel

Согласно предупреждению, кампания сосредоточена на Excel-документах с поддержкой макросов — файлах с расширением .xlsm, способных запускать встроенные скрипты, называемые макросами. Макросы изначально были разработаны для автоматизации повторяющихся задач в электронных таблицах, но их давно используют в качестве механизма доставки вредоносного ПО, поскольку они могут выполнять код в тот момент, когда пользователь даёт разрешение.

В этой кампании вредоносные электронные таблицы замаскированы под легитимные счета — формат, который естественным образом притупляет бдительность получателя, поскольку имитирует обычную деловую переписку. При открытии файла Excel обычно показывает предупреждение о безопасности и по умолчанию блокирует макросы. Атака удаётся только в том случае, если жертва вручную отключает эту защиту, обычно потому, что документ содержит поддельное уведомление, утверждающее, что содержимое нечитаемо без включения макросов.

Как только этот барьер преодолён, встроенный макрос запускает скрипт, который обращается к внешнему серверу, загружает дополнительный вредоносный код и развёртывает вымогательское ПО в системе жертвы. После этого файлы могут быть зашифрованы и удерживаться для выкупа, нарушая работу с личными данными, бизнес-операции или и то, и другое, в зависимости от того, кто стал целью.

Почему доставку на основе скриптов трудно обнаружить

Одна из причин, по которой этот тип атак остаётся устойчивым, заключается в том, что доставка на основе скриптов может проскальзывать мимо некоторых традиционных инструментов обнаружения. Вместо того чтобы встраивать полезную нагрузку вымогательского ПО непосредственно в Excel-файл, злоумышленники используют макрос как стартовую площадку, которая отдельно загружает вредоносный код. Такой поэтапный подход может сделать первоначальный документ менее подозрительным для автоматизированных сканирующих инструментов, поскольку по-настоящему вредоносный компонент отсутствует до запуска скрипта.

Это отражает более широкую тенденцию, в которой злоумышленники используют многоуровневые или замаскированные методы, чтобы провести вредоносный код мимо защитного ПО. В отдельном случае, освещённом vpn.social, российские хакеры использовали поддельный ядерный запрос, чтобы обмануть ИИ-сканеры, встроенный в вредоносный скрипт, — ещё один пример того, как субъекты угроз разрабатывают свои полезные нагрузки специально для того, чтобы запутать или обойти автоматизированные средства защиты, а не полагаться исключительно на грубые технические эксплойты.

Что это значит для вас

Для обычных пользователей и малого бизнеса эта кампания — напоминание о том, что вымогательское ПО не всегда требует изощрённого технического эксплойта. Часто достаточно, чтобы один человек нажал «включить содержимое» в файле, который выглядит легитимным. Счета, квитанции и платёжные документы особенно эффективны в качестве приманки, поскольку создают ощущение срочности или рутинной обязанности, из-за чего люди реже останавливаются и внимательно изучают файл перед открытием.

Если ваша рабочая или личная электронная почта регулярно связана со счетами, заказами на покупку или финансовыми вложениями, к этой кампании стоит отнестись серьёзно. Вымогательское ПО, развёрнутое через скомпрометированное устройство, может распространиться на общие диски, облачные синхронизируемые папки и подключённые сети, а значит, один неосторожный клик может иметь последствия далеко за пределами одного компьютера.

Практические выводы

Относитесь с осторожностью к неожиданным вложениям-счетам, особенно от незнакомых отправителей или незнакомых адресов электронной почты, имитирующих реальных поставщиков. Никогда не включайте макросы в документе Office, если вы не уверены в его источнике и у вас нет конкретной деловой причины это сделать. Держите настройки макросов отключёнными по умолчанию в Excel и других приложениях Office, поскольку большинство легитимных документов их не требуют. Поддерживайте регулярные офлайн-резервные копии важных файлов, чтобы вымогательское ПО не могло удерживать ваши единственные копии в заложниках. Обновляйте ПО для защиты конечных точек и операционные системы, поскольку многие инструменты обнаружения постоянно совершенствуются, чтобы ловить эти развивающиеся методы доставки на основе скриптов.

Кампании вымогательского ПО, подобные этой, добиваются успеха, эксплуатируя доверие и рутину, а не только технические слабости. Сохранение бдительности в отношении неожиданных вложений, проверка отправителей перед открытием файлов и отключение макросов по умолчанию остаются одними из самых простых и эффективных средств защиты, доступных как отдельным лицам, так и организациям.