Menu dostępności

Microsoft zablokuje możliwość uruchamiania makr w MS Office

Microsoft postanowił domyślnie zablokować uruchamianie makr VBA w pięciu aplikacjach pakietu Microsoft Office, w celu „zmniejszenia” możliwości przeprowadzania ataków hackerskich na użytkowników. Czy to jest dobry ruch? To się okaże.


Problemy z makrami

Makra stanowią około 25% wszystkich wpisów ransomware (i innych grup złośliwego oprogramowania), ale też są nagminnie używane przez firmy do przeprowadzania złożonych operacji i funkcji na plikach. Dlatego stały się jednym ze sposobów na umożliwienie cyberprzestępcom przeprowadzania ataków na użytkowników (pisaliśmy o tym wielokrotnie na Hacku). Dodatkowo w wykorzystaniu makr przez hakerów sprzyja obecna sytuacja pracy zdalnej w pandemii oraz zmieniający się model funkcjonowania firm polegający na migracji infrastruktury do nowoczesnej chmury. W takim modelu większość rozwiązań (w tym aplikacje Office, SharePoint) są umieszczane w infrastrukturze chmurowej i coraz więcej plików jest pobieranych przez użytkowników z Internetu na lokalny komputer. To właśnie takie pliki stanowią największe zagrożenie. W celu ochrony przed niepożądanym wykonaniem złośliwego makro w pliku po jego otwarciu, Microsoft udostępniał do tej pory pasek powiadomień ostrzegający użytkowników o wystąpieniu w pliku makro, jednak użytkownicy nadal mogli zdecydować o jego włączeniu, klikając odpowiedni przycisk. Takie zachowanie ma się już zmienić w nowej wersji Office. Użytkownicy nie będą mogli włączyć skryptów makr w niezaufanych dokumentach pobieranych z Internetu. Stanie się tak w aplikacjach:

  • Microsoft Access
  • Microsoft Excel
  • Microsoft PowerPoint
  • Microsoft Visio
  • Microsoft Word

Jak twierdzi Microsoft wprowadzili tą zmianę, aby chronić użytkowników przed możliwością uruchamiania na ich komputerach szeregu niebezpiecznych, złośliwych programów/skryptów, których twórcy wykorzystują różne zwodnicze sztuczki, w celu przekonania użytkownika o ich włączeniu.

„Chociaż udostępniliśmy pasek powiadomień, aby ostrzec użytkowników o tych makrach, użytkownicy nadal mogli zdecydować o włączeniu makr, klikając przycisk. Źli aktorzy wysyłają makra w plikach pakietu Office do użytkowników końcowych, którzy nieświadomie je włączają, dostarczane są złośliwe ładunki, a skutki mogą być poważne, w tym złośliwe oprogramowanie, naruszona tożsamość, utrata danych i zdalny dostęp”.


Makro jako wektor ataku

Użytkownicy otrzymują złośliwe dokumenty z Internetu za pośrednictwem poczty elektronicznej lub strony internetowej. Następnie, po otwarciu dokumentu, są proszeni, aby zezwolić na złośliwe makro Microsoft’u i uruchomić je. Tutaj użytkownicy mogą zostać zwabieni, aby umożliwić atakującemu zdobycie początkowego przyczółku w systemie. Po nowej zmianie aplikacja Office wyświetli baner zagrożenia bezpieczeństwa, który stwierdzi:

„Microsoft zablokował uruchamianie makr, ponieważ źródło pliku nie jest zaufane”.

Źródło: Microsoft

Dla Microsoft ten problem nie był łatwy do rozwiązania, ponieważ makra VBA są często używane przez firmy do automatyzacji niektórych operacji i zadań podczas otwierania określonych plików. Głownie są to:

  • Importowanie danych
  • Aktualizacja zawartości danych

Od kwietnia 2022 roku użytkownicy zauważą ostrzeżenie, w którym Microsoft powiadomi ich o makrach w dokumentach, których nie można włączyć ze względów bezpieczeństwa.

Przy czym, trzeba tutaj pamiętać, że dokumenty zawierające makra VB, pochodzące z zaufanej sieci organizacji będą nadal mogły być uruchamiane.

Chociaż ta nowa implementacja będzie widoczna dopiero w wersji Microsoft Office 2023 nowe funkcje dla obecnych wersji aplikacji wystartują na początku kwietnia 2022 roku poprzez kanał aktualizacji, takich jak:

  • Aktualny kanał
  • Miesięczny kanał dla przedsiębiorstw
  • Półroczny kanał dla przedsiębiorstw

Co więcej, Microsoft zamierzał również wymusić zmianę w innych wersjach pakietu Office:

  • Office LTSC
  • Office 2021
  • Office 2019
  • Office 2016
  • Office 2013

Aby uniemożliwić użytkownikom przypadkowe otwieranie plików zawierających makra z Internetu, firmy mogą wdrożyć globalne ustawienie „Zablokuj uruchamianie makr w plikach pakietu Office z Internetu”.

Popularne

7-Zip podatny na NTFS Heap Overflow

7-Zip podatny na NTFS Heap Overflow

Jaroslav Lobačevski z GitHub Security Lab opublikował analizę nowej podatności odnalezionej w 7-Zip, oznaczonej jako GHSL-2026-140. Luka dotyczy parsera NTFS i prowadzi do uszkodzenia pamięci procesu, co w...
Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Eksperci z Huntress ujawnili nową podatność, umożliwiającą wyciek poświadczeń NTLMv2 za pośrednictwem mechanizmu Windows Search. Problem dotyczy obsługi schematu URI wykorzystywanego przez Eksplorator Windows d...
19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

Właśnie opublikowano kod exploita Proof-of-Concept (PoC) dla luki CIFSwitch, która umożliwia użytkownikom o niskich uprawnieniach uzyskanie dostępu root w podatnych systemach Linux. Luka w zabezpieczeniach jądra...
Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Popularność sztucznej inteligencji rośnie w niespotykanym tempie. Narzędzia takie jak ChatGPT czy Claude stały się codziennym wsparciem dla programistów, analityków, studentów i firm. Miliony użytkown...
YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

Jeszcze w piątek opisywaliśmy nowe podatności typu zero-day, o nazwach YellowKey oraz GreenPlasma, uderzające w mechanizmy bezpieczeństwa systemów Windows. Najnowsze informacje pokazują jednak, że spr...