A biztonsági kutatók ismét bebizonyították, hogy a Microsoft miért ismeri el, hogy "aváratlan makrók jelentős biztonsági kockázatot jelenthetnek". Egy nemrégiben megjelent blogbejegyzésben a biztonsági kutatók elmagyarázzák, hogy a támadók hogyan használják a makrókat a ZLoader, egy rosszindulatú banki trójai letöltésére és futtatására anélkül, hogy az eredeti fájlban bármilyen rosszindulatú kód jelen lenne.
A támadás anatómiája egy ártalmatlan Microsoft Word dokumentummal kezdődik, amely a makrókat kihasználva letölt egy Microsoft Excel dokumentumot. Ez ezt követően új makrót hoz létre az XLS fájlban, és frissíti a rendszerleíró adatbázis-házirendet az Excel makró figyelmeztetés letiltására. Ennek következtében az Excel fájl minden figyelmeztetés nélkül végre tudja hajtani a rosszindulatú makrót a ZLoader letöltésére.
Mint oly sok más támadás, a Microsoft Word dokumentumot is adathalász e-mailben küldik. Ez a különleges támadási lánc azonban azért újszerű, mert a kezdeti makrót valószínűleg egyetlen vírusirtó vagy rosszindulatú programok elleni program sem észleli. Természetesen sok szervezet alapértelmezett irányelvként letiltja a makrókat, de ez a kezdeti Microsoft Word dokumentum úgy van formázva, hogy a felhasználókat a "Szerkesztés engedélyezése" és a "Tartalom engedélyezése" felszólítja.
A társadalmi tervezés és a technikai kihasználás kombinációja teszi ezt a fajta támadást olyan hatékonnyá.
Még a legjobb napokon is nehezen tudnak lépést tartani a vírus- és rosszindulatú programok elleni motorok az új fenyegetések hatalmas mennyiségével, és rendkívül sebezhetőek zero-day szemben. OPSWAT szerint több mint 30 vírus- és rosszindulatú programok elleni motorra van szükség ahhoz, hogy a felismerési arány meghaladja a 99 százalékot; így multiscanning jelentősen csökkenthetik a rejtőzködő rosszindulatú programok rendszerben tartózkodási idejét. Mivel a rosszindulatú programok egyre kifinomultabbá válnak, még a hagyományos sandboxok is kijátszhatók. Az új típusú fenyegetések, mint például ez a ZLoader makró, kiemelkedően hatékonyan kerülik el az észlelést.

Trust No File
A zero-trust biztonsági modell egyre népszerűbb módszerré vált a felhasználók és eszközök védelmében, a „senkiben ne bízz” elv alapján, ám ezt az elvet ritkán alkalmazzák a fájlok biztonságára is. Mivel az antivírus- és kártevőirtó programok továbbra is küszködnek a felismerési arányokkal, mára már nyilvánvalóvá vált, hogy a szervezeteknek a fájlokban sem szabad megbíznia.
Ha egy szervezet feltételezi, hogy minden fájl rosszindulatú, akkor megvizsgálhatja, majd a CDR (Content Disarm and Reconstruction) technológiával szanálhatja adatait.
Először is a CDR minden fájlt különálló összetevőkre bont, ahol minden elem azonosítva van. Általában a magas kockázatú makrókat eltávolítja, ezáltal kiküszöbölve a potenciálisan rosszindulatú tartalmakat. Ezután a CDR gyorsan és biztonságosan rekonstruálja a fájlt a tisztított összetevőkből, megőrizve a metaadatokat és a fájl jellemzőit. Emellett az ügyfelek engedélyezhetik a megtartani kívánt makrók listázását is. A rekonstruált fájlok a fájlszerkezet integritásának megőrzésével, a használhatóság csökkenése nélkül jutnak el a végfelhasználókhoz. .
A Deep CDR™ technológia több mint 100 gyakori fájltípust tisztít meg és rekonstruál, valamint több mint 4 500 fájltípust ellenőriz. Átlagosan a Deep CDR™ technológia 30-szor gyorsabb, mint a legtöbb dinamikus elemzési technológia, és képes blokkolni azokat a kártevő programokat is, amelyek sandbox hagyományos sandbox kijátszására lettek tervezve. A Deep CDR™ technológia emellett integrálható OPSWAT Multiscanning, a proaktív adatvesztés-megelőzés (DLP) és a file-based vulnerability assessment technológiákkal is integrálható.
Nem számít, hogy a szervezetek keresik-e a rosszindulatú fájlokat, ha a támadók makrókkal megkerülhetik az észlelést. Nem számít, hogy a Microsoft figyelmezteti-e a felhasználókat a makrók biztonsági kockázatára, ha a támadók ki tudják kapcsolni ezeket a figyelmeztetéseket. Nem számít, ha a szervezetek letiltják a makrókat, ha a támadók a szociális mérnöki tevékenységet kihasználva rávehetik a felhasználókat, hogy újra aktiválják a makrókat.
Ami igazán számít, az a "ne bízz a fájlokban" mentalitás elfogadása, valamint a filozófia megvalósításához szükséges irányelvek és ellenőrzések megléte.
OPSWAT . Vegye fel a kapcsolatot még ma egyik kiberbiztonsági szakértőnkkel, és tudjon meg többet arról, hogyan tisztíthatja meg adatait a Deep CDR™ technológiával.
