Menu dostępności

Kolejna dawka złośliwych arkuszy Excel wyposażonych w makra

O makrach w dokumentach MS Office pisaliśmy już wielokrotnie, tłumacząc przy tym techniki jakie wykorzystują cyberprzestępcy. Nie będziemy się więc powtarzać i tym razem skupimy się na konkretnych przykładach, aby pokazać złośliwe pliki i przestrzec użytkowników.

Kilka dni temu zespół analityków z ASEC odkrył, że złośliwe pliki Excel’a wykorzystujące makra w wersji 4.0 są rozpowszechniane na dużą skalę, głównie za pomocą poczty e-mail. Pliki nie pochodzą z żadnej zorganizowanej kampanii i były podobno przesyłane na oślep, często nawet bez treści maila.

Zauważone złośliwe pliki Excel zawierają obrazy, które zachęcają użytkowników do włączenia makr. Głównie pod przykrywką tego, że kliknięcie przycisku „Enable Content” rozszyfruje dostarczony dokument. Poniższe rysunki pokazują pliki, które są obecnie dystrybuowane.

źródło: asec.ahnlab.com
źródło: asec.ahnlab.com

Warto zauważyć, że złośliwe pliki wyglądają całkiem profesjonalnie. Mamy tutaj istniejącą markę DocuSign oraz loga podmiotów takich jak Microsoft, McAfee czy MS Office.

Malware ustawia poszczególne komórki za pomocą Auto_Open w Menedżerze nazw. Dzięki temu, po włączeniu makr formuły w komórkach są automatycznie uruchamiane w celu wykonania złośliwych zachowań. Formuły zwykle znajdują się w ukrytych arkuszach, ale kolumny komórek z formułami mogą być również ukryte i niewidoczne dla użytkownika za pomocą prostych technik zmiany koloru tła czy chowania się za obrazkiem.

źródło: asec.ahnlab.com

Poniżej widzimy kilka przykładów ukrywania formuł w innych arkuszach, w przypadkowym miejscu dokumentu:

źródło: asec.ahnlab.com
źródło: asec.ahnlab.com

Gdy złośliwe makro jest wykonywane, korzysta z funkcji „URLDownloadToFileA” do pobierania dodatkowych złośliwych plików. Adres URL do pobrania dodatkowych plików składa się z hxxp://[IP]/[konkretne cyfry lub znaki].dat lub .png, .dat itp. Pobrane ładunki są uruchamiane przez program regsvr32.exe. Poniżej na obrazku możemy zobaczyć drzewo procesów po uruchomieniu makr:

źródło: asec.ahnlab.com

Docelowy malware jaki znajduje się w systemie po wykonaniu makr to głównie popularny TrickBot, kradnący informacje o użytkowniku i jego aktywnościach.

Ponieważ pliki Excel ze szkodliwymi makrami są dystrybuowane głównie za pomocą wiadomości spamowych, użytkownicy muszą zachować szczególną ostrożność w przypadku wiadomości e-mail wysyłanych przez nieznanych użytkowników. Powinni także powstrzymać się od uruchamiania makr plików dokumentów dołączanych do wiadomości e-mail z nieznanych źródeł. Każde wyskakujące okienko w dokumencie MS Office z przyciskiem „Enable Content” powinno być flagą ostrzegawczą.

IOC:

– Downloader/MSOffice.Generic – Downloader/XML.XlmMacro

– a40f40480e508854fd9f01682b0d64c2 – ec642e8c5e02eb1e706b68dbfa87b22e – 5371c466a1f4c0083d4f9b7d6a2248e6

Popularne

Entra Connect może przestać synchronizować konta. Co trzeba zrobić przed 30 września 2026 roku?

Entra Connect może przestać synchronizować konta. Co trzeba zrobić przed 30 września 2026 roku?

O planowanym przechodzeniu z Microsoft Entra Connect Sync do Cloud Sync pisaliśmy już w artykule „Entra Connect Sync odchodzi w cień”. Istnieje jednak jeszcze inny termin, którego nie mogą przeoczyć organizac...
Jak wyglądają ataki brute force na hasła w 2026 roku

Jak wyglądają ataki brute force na hasła w 2026 roku

Jeszcze kilka lat temu wydawało się, że klasyczne ataki brute force powoli odchodzą do historii. Coraz więcej usług korzysta z MFA, mechanizmów blokowania kont, CAPTCHA czy ograniczania liczby prób l...
AI pomaga stworzyć exploit dla jądra Linuksa. CVE-2026-53264 umożliwia przejęcie uprawnień root

AI pomaga stworzyć exploit dla jądra Linuksa. CVE-2026-53264 umożliwia przejęcie uprawnień root

Sztuczna inteligencja coraz śmielej wspiera specjalistów ds. bezpieczeństwa – nie tylko podczas analizy kodu, ale również przy opracowywaniu działających exploitów. Najnowszym przykładem jest podatność...
Wyciekły dane finansowe i osobowe z Ernst & Young

Wyciekły dane finansowe i osobowe z Ernst & Young

Niedawno pisaliśmy o wycieku danych z systemów Accenture. Teraz kolejny globalny gigant usług profesjonalnych - Ernst & Young (EY) rozpoczął informowanie swoich klientów, że ich dane osobowe i fina...
Agent OpenAI miał rozwiązać benchmark – zamiast tego zaatakował infrastrukturę Hugging Face

Agent OpenAI miał rozwiązać benchmark – zamiast tego zaatakował infrastrukturę Hugging Face

OpenAI oraz Hugging Face ujawniły szczegóły incydentu, do którego doszło podczas wewnętrznych testów modeli AI w benchmarku ExploitGym. W trakcie ewaluacji agent wydostał się z izolowanego środowiska testowego...