Các chuyên gia phân tích bảo mật đã đưa ra cảnh báo khẩn cấp về một chiến dịch ransomware đang hoạt động sử dụng các tệp Excel có macro được ngụy trang thành hóa đơn để lừa người dùng tự lây nhiễm thiết bị của mình. Cuộc tấn công dựa vào một thủ thuật quen thuộc nhưng vẫn hiệu quả: một tài liệu trông giống như hóa đơn kinh doanh thông thường, kèm theo lời nhắc yêu cầu người nhận "bật nội dung" để một macro ẩn có thể chạy. Sau khi được kích hoạt, macro đó sẽ khởi chạy một script tải xuống và cài đặt ransomware, cho phép kẻ tấn công khóa tệp và đòi tiền chuộc.
Mặc dù bản thân kỹ thuật này không mới, việc nó vẫn hoạt động và đủ hiệu quả để cần một cảnh báo mới cho thấy social engineering vẫn quan trọng như thế nào trong các cuộc tấn công mạng hiện đại. Các biện pháp phòng thủ kỹ thuật đã được cải thiện đáng kể qua nhiều năm, nhưng kẻ tấn công vẫn tiếp tục thành công bằng cách nhắm vào phán đoán của con người thay vì các lỗ hổng phần mềm.
Cách Thức Lừa Đảo Hóa Đơn Excel Hoạt Động
Theo cảnh báo, chiến dịch này tập trung vào các tài liệu Excel có macro, tức các tệp có phần mở rộng .xlsm và có khả năng chạy các script nhúng được gọi là macro. Macro ban đầu được thiết kế để tự động hóa các tác vụ lặp đi lặp lại trong bảng tính, nhưng từ lâu chúng đã bị lạm dụng làm cơ chế phát tán malware vì chúng có thể thực thi mã ngay khi người dùng cấp quyền.
Trong chiến dịch này, các bảng tính độc hại được ngụy trang để trông giống như hóa đơn hợp lệ, một định dạng tự nhiên làm giảm cảnh giác của người nhận vì nó bắt chước thư từ kinh doanh thông thường. Khi tệp được mở, Excel thường hiển thị cảnh báo bảo mật và chặn macro theo mặc định. Cuộc tấn công chỉ thành công nếu nạn nhân tự tay vô hiệu hóa biện pháp bảo vệ đó, thường là vì tài liệu có kèm thông báo giả mạo tuyên bố nội dung không đọc được trừ khi bật macro.
Sau khi vượt qua rào cản đó, macro nhúng sẽ kích hoạt một script kết nối đến máy chủ bên ngoài, tải xuống mã độc bổ sung và triển khai ransomware lên hệ thống của nạn nhân. Từ đó, các tệp có thể bị mã hóa và giữ để đòi tiền chuộc, gây gián đoạn dữ liệu cá nhân, hoạt động kinh doanh, hoặc cả hai tùy thuộc vào mục tiêu bị nhắm đến.
Tại Sao Phát Tán Dựa Trên Script Khó Bị Phát Hiện
Một lý do khiến loại tấn công này vẫn dai dẳng là việc phát tán dựa trên script có thể lọt qua một số công cụ phát hiện truyền thống. Thay vì nhúng trực tiếp payload ransomware vào tệp Excel, kẻ tấn công sử dụng macro như một bệ phóng để tải mã độc riêng biệt. Cách tiếp cận theo giai đoạn này có thể khiến tài liệu ban đầu trông ít đáng ngờ hơn đối với các công cụ quét tự động, vì thành phần thực sự nguy hiểm không xuất hiện cho đến sau khi script chạy.
Điều này phản ánh một xu hướng rộng hơn trong đó kẻ tấn công sử dụng các phương pháp nhiều lớp hoặc ngụy trang để đưa mã độc qua phần mềm bảo mật. Trong một trường hợp riêng được vpn.social đưa tin, tin tặc Nga đã sử dụng lời nhắc hạt nhân giả để lừa các máy quét AI được nhúng bên trong một script độc hại, một ví dụ khác về việc các tác nhân đe dọa thiết kế payload của chúng đặc biệt để gây nhầm lẫn hoặc né tránh các biện pháp phòng thủ tự động thay vì chỉ dựa vào các khai thác kỹ thuật brute-force.
Điều Này Có Ý Nghĩa Gì Với Bạn
Đối với người dùng hàng ngày và doanh nghiệp nhỏ, chiến dịch này là lời nhắc nhở rằng ransomware không phải lúc nào cũng cần một khai thác kỹ thuật tinh vi. Nó thường chỉ cần một người nhấp vào "bật nội dung" trên một tệp trông có vẻ hợp lệ. Hóa đơn, biên lai và tài liệu thanh toán là những mồi nhử đặc biệt hiệu quả vì chúng tạo ra cảm giác khẩn cấp hoặc nghĩa vụ thường ngày, khiến mọi người ít có khả năng dừng lại và xem xét kỹ tệp trước khi mở.
Nếu công việc hoặc email cá nhân của bạn thường xuyên liên quan đến hóa đơn, đơn đặt hàng hoặc tệp đính kèm tài chính, chiến dịch này đáng được xem trọng. Ransomware được triển khai qua một thiết bị bị xâm phạm có thể lây lan sang ổ đĩa chia sẻ, thư mục đồng bộ đám mây và mạng được kết nối, nghĩa là một cú nhấp chuột bất cẩn có thể gây hậu quả vượt xa một máy tính.
Các Biện Pháp Cụ Thể Cần Thực Hiện
Hãy xử lý thận trọng với các tệp đính kèm hóa đơn bất ngờ, đặc biệt từ người gửi không quen hoặc địa chỉ email lạ bắt chước nhà cung cấp thật. Không bao giờ bật macro trong tài liệu Office trừ khi bạn chắc chắn về nguồn gốc của nó và có lý do kinh doanh cụ thể để làm vậy. Giữ cài đặt macro bị vô hiệu hóa theo mặc định trong Excel và các ứng dụng Office khác, vì hầu hết tài liệu hợp lệ không yêu cầu chúng. Duy trì sao lưu thường xuyên, ngoại tuyến cho các tệp quan trọng để ransomware không thể giữ bản sao duy nhất của bạn làm con tin. Cập nhật phần mềm bảo mật endpoint và hệ điều hành, vì nhiều công cụ phát hiện được liên tục tinh chỉnh để bắt các phương pháp phát tán dựa trên script đang phát triển này.
Các chiến dịch ransomware như thế này thành công bằng cách khai thác lòng tin và thói quen, không chỉ các điểm yếu kỹ thuật. Luôn cảnh giác với các tệp đính kèm bất ngờ, xác minh người gửi trước khi mở tệp và giữ macro bị vô hiệu hóa theo mặc định vẫn là một số biện pháp phòng thủ đơn giản và hiệu quả nhất dành cho cả cá nhân và tổ chức.




