Аналітики з питань безпеки оприлюднили термінове попередження про активну кампанію програм-вимагачів, яка використовує файли Excel із підтримкою макросів, замасковані під рахунки-фактури, щоб змусити людей заразити власні пристрої. Атака спирається на знайомий, але досі ефективний прийом: документ, що виглядає як звичайний діловий рахунок-фактура, разом із запитом до отримувача «увімкнути вміст», щоб міг запуститися прихований макрос. Після активації цей макрос запускає скрипт, який завантажує та встановлює програму-вимагач, даючи зловмисникам змогу блокувати файли та вимагати викуп.

Хоча сама техніка не є новою, той факт, що вона залишається активною й достатньо ефективною, щоб виправдати нове попередження, показує, наскільки важливим у сучасних кібератаках залишається соціальна інженерія. Технічні засоби захисту за роки значно вдосконалилися, але зловмисники продовжують досягати успіху, націлюючись на людське судження, а не на вразливості програмного забезпечення.

Як працює шахрайство з рахунками-фактурами Excel

Згідно з попередженням, кампанія зосереджена на документах Excel із підтримкою макросів — файлах із розширенням .xlsm, здатних запускати вбудовані скрипти, які називаються макросами. Макроси спочатку були розроблені для автоматизації повторюваних завдань у електронних таблицях, але їх давно зловживають як механізм доставки шкідливого програмного забезпечення, оскільки вони можуть виконувати код у момент, коли користувач надає дозвіл.

У цій кампанії шкідливі електронні таблиці замасковані під легітимні рахунки-фактури — формат, який природно притуплює пильність отримувача, бо імітує звичайне ділове листування. Коли файл відкривається, Excel зазвичай показує попередження про безпеку та блокує макроси за замовчуванням. Атака вдається лише тоді, коли жертва вручну обходить цей захист, зазвичай тому, що документ містить підроблене повідомлення, яке стверджує, що вміст неможливо прочитати, якщо не увімкнути макроси.

Щойно цей бар'єр подолано, вбудований макрос запускає скрипт, який звертається до зовнішнього сервера, завантажує додатковий шкідливий код і розгортає програму-вимагач у системі жертви. Після цього файли можуть бути зашифровані та утримуватися для викупу, порушуючи роботу з особистими даними, ділові операції або й те, і те, залежно від того, хто є ціллю.

Чому доставка на основі скриптів складна для виявлення

Одна з причин, чому цей тип атаки залишається стійким, полягає в тому, що доставка на основі скриптів може прослизати повз деякі традиційні інструменти виявлення. Замість того щоб вбудовувати корисне навантаження програми-вимагача безпосередньо у файл Excel, зловмисники використовують макрос як стартовий майданчик, який окремо завантажує шкідливий код. Такий поетапний підхід може зробити початковий документ менш підозрілим для автоматизованих інструментів сканування, оскільки справді небезпечний компонент відсутній доти, доки не запуститься скрипт.

Це відображає ширшу тенденцію, за якої зловмисники використовують багаторівневі або замасковані методи, щоб провести шкідливий код повз захисне програмне забезпечення. В окремому випадку, висвітленому vpn.social, російські хакери використали фальшивий ядерний запит, щоб обдурити ШІ-сканери, вбудований у шкідливий скрипт, — ще один приклад того, як суб'єкти загроз розробляють свої корисні навантаження спеціально для того, щоб заплутати або обійти автоматизовані засоби захисту, а не покладатися виключно на грубі технічні експлойти.

Що це означає для вас

Для пересічних користувачів і малих підприємств ця кампанія є нагадуванням, що програми-вимагачі не завжди вимагають витонченого технічного експлойту. Часто достатньо, щоб одна людина натиснула «увімкнути вміст» у файлі, який виглядає легітимним. Рахунки-фактури, квитанції та платіжні документи є особливо ефективними приманками, бо вони створюють відчуття терміновості або рутинного обов'язку, через що люди менш схильні зупинитися та уважно перевірити файл перед відкриттям.

Якщо ваша робоча чи особиста електронна пошта регулярно містить рахунки-фактури, замовлення на закупівлю або фінансові вкладення, до цієї кампанії варто поставитися серйозно. Програма-вимагач, розгорнута через скомпрометований пристрій, може поширитися на спільні диски, синхронізовані з хмарою папки та підключені мережі, а це означає, що один необережний клік може мати наслідки далеко за межами одного комп'ютера.

Практичні висновки

Ставтеся з обережністю до несподіваних вкладень із рахунками-фактурами, особливо від незнайомих відправників або незнайомих адрес електронної пошти, які імітують справжніх постачальників. Ніколи не вмикайте макроси в документі Office, якщо ви не впевнені в його джерелі та не маєте конкретної ділової причини це зробити. Тримайте налаштування макросів вимкненими за замовчуванням у Excel та інших програмах Office, оскільки більшість легітимних документів їх не потребує. Регулярно створюйте офлайн-резервні копії важливих файлів, щоб програма-вимагач не могла взяти в заручники ваші єдині копії. Підтримуйте захисне програмне забезпечення кінцевих пристроїв і операційні системи в актуальному стані, оскільки багато інструментів виявлення постійно вдосконалюються, щоб виявляти ці еволюціонуючі методи доставки на основі скриптів.

Такі кампанії програм-вимагачів досягають успіху, експлуатуючи довіру та рутину, а не лише технічні слабкості. Зберігати пильність щодо несподіваних вкладень, перевіряти відправників перед відкриттям файлів і тримати макроси вимкненими за замовчуванням — це залишається одними з найпростіших і найефективніших засобів захисту, доступних як окремим особам, так і організаціям.