Użytkownicy programu Excel muszą zachować czujność, ponieważ niedawno odkryto kampanię phishingową skierowaną przeciwko arkuszom kalkulacyjnym firmy Microsoft.
W ramach tej kampanii rozpowszechniana jest nowa, bezplikowa wersja niebezpiecznego trojana umożliwiającego zdalny dostęp. Rozprzestrzenia się ona poprzez lukę w zabezpieczeniach pakietu Microsoft 365 (dawniej Microsoft Office) i jest obecnie aktywnie wykorzystywana.
Hakerzy atakują Excela, aby rozprzestrzeniać niebezpieczne złośliwe oprogramowanie
Działając zawsze na pierwszej linii frontu, Fortiguard Labs firmy Fortinent odkryło kampanię phishingową skierowaną przeciwko użytkownikom programu Excel.
W ataku wykorzystano wiadomość e-mail zawierającą próbę wyłudzenia informacji, która wyglądała jak zamówienie wysyłkowe z dołączonym złośliwym arkuszem kalkulacyjnym Microsoft Excel. Po pobraniu i otwarciu arkusza kalkulacyjnego wykorzystywana jest luka umożliwiająca zdalne wykonanie kodu (CVE-2017-0199) w celu pobrania aplikacji HTML.
Po pobraniu aplikacja HTML zostanie uruchomiona i spróbuje pobrać inny plik – właściwe złośliwe oprogramowanie Remcos. Remcos to dość znany trojan umożliwiający zdalny dostęp, który może zapewnić atakującym bezpośredni dostęp do zainfekowanego komputera. To jeden z wielu niebezpiecznych typów złośliwego oprogramowania, które można kupić w eleganckich pakietach na podziemnych forach hakerskich.
Tym razem jednak badacz Xiaopeng Zhang odkrył bezplikową odmianę Remcos RAT, która działa w pamięci zainfekowanego systemu, dzięki czemu pozostaje niewykryta przez narzędzia antywirusowe. Dodaje również specjalny rejestr systemowy automatycznego uruchamiania, aby „utrzymać trwałość i kontrolę nad urządzeniem ofiary po ponownym uruchomieniu” — to kolejny przykład uporczywego złośliwego oprogramowania.
Operatorzy Remcos RAT mogą używać keyloggerów i rejestratorów ekranu w celu zbierania prywatnych informacji, dźwięku i innych danych. Następnie skradzione dane są szyfrowane i odsyłane do operatora, gdzie mogą zostać wykorzystane.
Aktualizuj pakiet Microsoft 365 i swój komputer, aby zachować bezpieczeństwo!
Niestety, badania nie wskazują, które konkretne wersje programu Microsoft Excel są podatne na tę lukę. Mimo że w notatce CVE-2017-0199 w sekcji „Znane konfiguracje oprogramowania, których dotyczy atak” wskazano starsze wersje programów Excel i Office, sekcja ta nie została zaktualizowana od momentu wykrycia tej kampanii phishingowej.
Jeśli więc masz wątpliwości, zaktualizuj pakiet Microsoft 365 i system operacyjny. Jeśli to możliwe, zaktualizuj pakiet Microsoft 365 do najnowszej wersji, aby zapewnić sobie maksymalny poziom bezpieczeństwa.