Неделю назад эксперты по информационной безопасности из SensePost и Cisco Talos привлекли немалое внимание к проблеме, связанной с использованием технологии Microsoft Dynamic Data Exchange (DDE), которая позволяет одним приложениям Office загружать данные из других приложений Office. К примеру, таблица в файле Word может автоматически обновляться при каждом открытии файла, и данные будут "подтягиваться" из файла Excel.
По сути, DDE позволяет пользователю встроить в документ поле, в котором можно задать местоположение данных, которые следует подгружать. Проблема в том, что злоумышленники научились использовать DDE не для открытия других приложений Office, а для запуска командной строки и выполнения вредоносного кода.
Теперь, неделю спустя, стало очевидным, что специалисты не зря предупреждали об опасности DDE. Эксперты Internet Storm Center сообщили, что одни из крупнейших ботнетов мира, Necurs, насчитывающий более 6 млн зараженных машин, начал эксплуатировать DDE для распространения шифровальщика Locky и банковского трояна TrickBot. К загрузке вирусов традиционно приводит открытие вредоносных документов Office, приложенных к спамерским письмам, но теперь злоумышленники внедряют в документы не только макросы и Object Linking and Embedding (OLE), но и DDE.
Аналитики Trend Micro пишут, что Necurs также распространяет вредоносов посредством HTML вложений, документов Word, содержащих макросы или скрипты Visual Basic, файлов VBS, JS и JSE, скрывающихся в архивах RAR, ZIP и 7ZIP.
Кроме того, была замечена еще одна вредоносная кампания, использующая DDE. В данном случае злоумышленники распространяют через зараженные документы Office загрузчик Hancitor, который затем используется для установки банковских троянов, программ-шпионов, вирусов-вымогателей и других вирусов.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access