Pas på denne type "uskyldige" vedhæftede filer: Narrer dit antivirusprogram - og sender din maskine i malware-fælden

De it-kriminelle har held til at slippe forbi ofrenes antivirus- og spamløsninger ved hjælp af en udspekuleret angrebsmetode. Tilsyneladende uskyldige dokumenter indeholder en makro, der sætter gang i kommandoer, som du for alt i verden ønsker at undgå.

Artikel top billede

Pas på, hvis du modtager en mail med et dokument, der meddeler, at du lige skal aktivere makroer...

En mail dumper ind i indbakken. Den indeholder en vedhæftet Word-fil.

Antivirus-løsningen melder ikke om nogen fare, da dokumentet ikke indeholder malware.

Problemet er bare, at dokumentet indeholder en såkaldt makro, som brugeren risikerer at komme til at aktivere.

Hvis det sker, sættes der gang i en kommando, der kan sende mail-modtageren ind i et sandt malware-mareridt.

Denne type makro-baserede angreb er ikke et nyt fænomen, men alligevel et stigende problem, fremgår det af sikkerhedsfirmaet Malwarebytes' årsrapport om sikkerhedstrusler i 2016.

Derfor fanges det ikke af spam-filtre eller antivirus

Der kan i princippet være tale om mange forskellige typer af vedhæftede filer, men Microsofts produkter er som altid populære hos de it-kriminelle på grund af den massive udbredelse.

"De fleste ondsindede Office-dokumenter er ikke engang zippede (som en zip-fil, red.), og alligevel slipper de forbi spam-filtre," forklarer Malwarebytes.

"Disse filer bliver sværere at opfange på grund af ligheden med lovlige Office-dokumenter, fordi dokumenterne i sig selv ikke indeholder malwaren, men i stedet makroer, der så downloader og eksekverer malwaren."

De it-kriminelles udfordring ved denne type angreb er, at makroerne ikke eksekveres, blot fordi ofret åbner dokumentet - derimod skal ofret lokkes til selv at aktivere makroen.

En typisk taktik vil derfor være eksempelvis at sende en "jobansøgning" til en virksomhed.

Når så HR-afdelingen forsøger at åbne dokumentet og får en melding om, at det er nødvendigt at aktivere makroer, er paraderne måske sænket nok til, at det rent faktisk sker.

Mange eksempler på makro-angreb

Vi har eksempelvis tidligere skrevet om ransomwaren GoldenEye, hvor det var en jobansøgning, der blev anvendt til angrebet.

I den pågældende angrebsbølge var der tale om en Excel-fil med ondsindede makroer.

"Den indeholder et billede af en blomst med ordet "Loading..." under og en besked på tysk om, at ofret bedes slå indhold til, så makroerne kan afvikles."

"Når en bruger klikker "Enable Content", afvikles koden i makroen og sætter gang i krypteringen af filerne, hvorefter ofret nægtes adgang til sine filer," lød det fra sikkerhedsselskabet Check Point i en analyse af GoldenEye.

For blot få uger siden så vi også et makro-baseret angreb rettet mod Mac-brugerne, og det var i form af et Word-dokument.

Læs om det her: Pas på: Nyt malware-angreb mod Mac-brugerne - sådan undgår du at gå i fælden

Her til højre ses også et eksempel (via Malwarebytes) på et Word-dokument med en ondsindet makro.

Pas på fakturaer, kontrakter og cv'er

Malwarebytes skriver i sin rapport, at de it-kriminelle med deres makro-baserede angreb typisk går efter virksomhederne.

Derfor har mange af de tilsyneladende uskyldige vedhæftede filer også karakter af en faktura, en kontrakt eller et cv fra en jobansøger.

"I løbet af årene har vi kun observeret én sandhed om udvikling og distribuering i malware-verdenen, og det er distribuering via email," lyder det fra Malwarebytes. 

Selvom der har været et svingende aktivitetsniveau med denne type angreb fra de it-kriminelle i 2016, mener Malwarebytes ikke, at der er nogen tvivl om tendensen.

"På grund af ny udvikling inden for downloading og installation af malware, der stammer fra phishingmails, og også på grund af brugen af makro-scripts i Office-dokumenter, vil denne angrebsmetode blive mere hyppig i det næste kvartal, når sæson-udsvingende ophører, og formentlig fortsætte med et stabilt niveau i 2017."

Sådan beskytter du dig

Det er heldigvis relativt nemt at beskytte sig mod de makro-baserede angreb. 

Hvis man har slået makroer fra i eksempelvis Word eller Excel, er man som udgangspunkt beskyttet mod denne type angreb.

Samtidig er det generelt en god idé at holde øje med, hvad man aktiverer via eksempelvis en Word- eller Excel-fil.

Og så anbefales det naturligvis altid have opdateret antivirus-software og et solidt spam-filter på maskinen. 

Læs også:

It-support fra Microsoft er humbug: Pas på bølge af fup-opkald og falske it-supportere

Pas på: Nyt malware-angreb mod Mac-brugerne - sådan undgår du at gå i fælden

Ransomware-bagmænd slår til med nye angreb: Mød GoldenEye, Koolova og Popcorn Time

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Den digitale trussel er konstant, kompleks og stadigt stigende - også i den offentlige sektor

I dagens Danmark har vi indrettet os sådan, at alt kommunikation mellem det offentlige og borgerne foregår på forskellige digitale platforme, hvilket gør både borgerne og de offentlige institutioner skrøbelige overfor cyberkriminalitet. Samtidig...

Infrastruktur | Hellerup

Sikker, compliant og suveræn AI supercomputer

Oplev den danske vej til sikker og suveræn AI. Computerworld viser, hvordan Danish Center for AI gør high-performance computing sikkert, compliant og made in Denmark. Se hvordan danske virksomheder accelererer AI uden at gå på kompromis med...

Digital transformation | København Ø

Analytics, BI og AI

Integrer data på tværs af systemer og skab en intelligent dataplatform. Lær hvordan du opfylder krav, styrker governance og udnytter AI til valide analyser. Få konkrete løsninger, der gør din data til forretningens stærkeste aktiv. Se programmet...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

Benjamin Terp

Netip A/S

Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

Huy Duc Nguyen

Norriq Danmark A/S