Mivel lehet bennük makrókat használni, hamarosan népszerűek lettek vírusírók körében az Office programjai. A makrovírusok mostanság reneszánszukat élik, és most jött egy rokon típus is.

Néhány éve (van az már másfél évtizede is) a makrovírusok voltak talán az egyik legnépszerűbb károkozó-család. Viszonylag egyszerű volt elkészíteni, és egy preparált dokumentummal célba lehetett juttatni. Az, hogy az elmúlt években ismét népszerűvé vált, többek között annak köszönhető, hogy a víruskeresők sokszor nem „látják”. Persze ettől még nem egyszerű elindítani egy makrovírust, mert alapértelmezett beállításnál az Office nem futtatja le automatikusan a marót, tehát rá kell venni a felhasználót, hogy ő indítsa el, pontosabban engedélyezze a makrók futását.

Ez csak "majdnem" makró

A Bitztonságportál készített egy összefoglalót arról az új, alapvetően makrovírusok egy speciális típusára épülő támadási módszerről, melyet először a SensePost kutatói írta le még az év elején. Észrevették, hogy az Office alkalmazások nem csak makrókkal vehetők rá arra, hogy nemkívánatos műveleteket hajtsanak végrehajtására. Az alkalmazásokban van egy DDE (Dynamic Data Exchange) funkció, amely az Office alkalmazások közötti adatcserét biztosítja. Bár a gyakorlatban már felváltotta az OLE (Object Linking and Embedding) technológia, de még a legújabb Word, Excel is megőrizte a DDE-támogatást.

A folyamat nagyon hasonlít ahhoz, ami a makrovírusoknál történik: a felhasználó kap – jellemzően e-mailben – egy preparált dokumentumot, amit ha megnyit, elindul(hat) a fertőzés. A támadók dokumentum egy eldugott szegletében elrejtenek egy mezőt, amely arra utasítja az adott Office alkalmazást, hogy egy másik Office program helyett parancssori ablakot nyisson, és abban különféle műveleteket hajtson végre.

Figyelmeztet az Office, mégis működik a vírus

A legjobb az egészben, hogy az Office ilyenkor minden esetben figyelmeztet, hogy a háttérben elindul egy program. Sőt, alapesetben két figyelmeztetés is megjelenik” Először egy fájlhivatkozásra hivja fel a figyelmet, és csak a második körben szól, hogy indul egy alkalmazás (cmd.exe). A SensePost szerint annyit lehet trükközni csupán, hogy a második párbeszédablak ne jelenjen meg. A figyelmeztetés azonban egyértelműen mutatja a felhasználóval, hogy valami nem stimmel. Nos, ezt a figyelmeztetést nem kellene félvállról venni. Még akkor sem, ha a vírusvédelem nem riaszt, a víruskeresők ugyanis ezt a típusú támadást nem minden esetben azonosítják.

Hiába tárta fel a problémát már az év elején a SensePost, hiába küldte el elemzéseit a Microsoftnak, és hiába figyelmeztet a veszélyre az Office, csak sikerült összehozni sikeres DDE-alapú támadásokat. Az elemzések szerint a FIN7 néven futó hackercsoport például célzott támadásokhoz használta. A FIN7 eddigi tevékenységéből az valószínűsíthető, hogy elsősorban pénzintézetek ellen vethették be.

Biztonság

Megkésett születésnap: 10 (11) éves lett a ProSuli

A 2015-ben indított program mindig a közoktatás digitalizációja előtt járt egy lépéssel.
 
Önmagukban a sikeres pilotprojektek nem kövezik ki a hosszútávon is jól működő AIaaS- és RPAaaS-használat útját. A szemléletváltáson kívül akad még pár dolog, amit figyelembe kell venni.

a melléklet támogatója a ONE Solutions

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.