Pas på, hvis du modtager en mail med et dokument, der meddeler, at du lige skal aktivere makroer...

Pas på denne type "uskyldige" vedhæftede filer: Narrer dit antivirusprogram - og sender din maskine i malware-fælden

De it-kriminelle har held til at slippe forbi ofrenes antivirus- og spamløsninger ved hjælp af en udspekuleret angrebsmetode. Tilsyneladende uskyldige dokumenter indeholder en makro, der sætter gang i kommandoer, som du for alt i verden ønsker at undgå.

En mail dumper ind i indbakken. Den indeholder en vedhæftet Word-fil.

Antivirus-løsningen melder ikke om nogen fare, da dokumentet ikke indeholder malware.

Problemet er bare, at dokumentet indeholder en såkaldt makro, som brugeren risikerer at komme til at aktivere.

Hvis det sker, sættes der gang i en kommando, der kan sende mail-modtageren ind i et sandt malware-mareridt.

Denne type makro-baserede angreb er ikke et nyt fænomen, men alligevel et stigende problem, fremgår det af sikkerhedsfirmaet Malwarebytes' årsrapport om sikkerhedstrusler i 2016.

Derfor fanges det ikke af spam-filtre eller antivirus
Der kan i princippet være tale om mange forskellige typer af vedhæftede filer, men Microsofts produkter er som altid populære hos de it-kriminelle på grund af den massive udbredelse.

"De fleste ondsindede Office-dokumenter er ikke engang zippede (som en zip-fil, red.), og alligevel slipper de forbi spam-filtre," forklarer Malwarebytes.

"Disse filer bliver sværere at opfange på grund af ligheden med lovlige Office-dokumenter, fordi dokumenterne i sig selv ikke indeholder malwaren, men i stedet makroer, der så downloader og eksekverer malwaren."

De it-kriminelles udfordring ved denne type angreb er, at makroerne ikke eksekveres, blot fordi ofret åbner dokumentet - derimod skal ofret lokkes til selv at aktivere makroen.

En typisk taktik vil derfor være eksempelvis at sende en "jobansøgning" til en virksomhed.

Når så HR-afdelingen forsøger at åbne dokumentet og får en melding om, at det er nødvendigt at aktivere makroer, er paraderne måske sænket nok til, at det rent faktisk sker.

Mange eksempler på makro-angreb
Vi har eksempelvis tidligere skrevet om ransomwaren GoldenEye, hvor det var en jobansøgning, der blev anvendt til angrebet.

I den pågældende angrebsbølge var der tale om en Excel-fil med ondsindede makroer.

"Den indeholder et billede af en blomst med ordet "Loading..." under og en besked på tysk om, at ofret bedes slå indhold til, så makroerne kan afvikles."

"Når en bruger klikker "Enable Content", afvikles koden i makroen og sætter gang i krypteringen af filerne, hvorefter ofret nægtes adgang til sine filer," lød det fra sikkerhedsselskabet Check Point i en analyse af GoldenEye.

For blot få uger siden så vi også et makro-baseret angreb rettet mod Mac-brugerne, og det var i form af et Word-dokument.

Læs om det her: Pas på: Nyt malware-angreb mod Mac-brugerne - sådan undgår du at gå i fælden

Her til højre ses også et eksempel (via Malwarebytes) på et Word-dokument med en ondsindet makro.

Pas på fakturaer, kontrakter og cv'er
Malwarebytes skriver i sin rapport, at de it-kriminelle med deres makro-baserede angreb typisk går efter virksomhederne.

Derfor har mange af de tilsyneladende uskyldige vedhæftede filer også karakter af en faktura, en kontrakt eller et cv fra en jobansøger.

"I løbet af årene har vi kun observeret én sandhed om udvikling og distribuering i malware-verdenen, og det er distribuering via email," lyder det fra Malwarebytes. 

Selvom der har været et svingende aktivitetsniveau med denne type angreb fra de it-kriminelle i 2016, mener Malwarebytes ikke, at der er nogen tvivl om tendensen.

"På grund af ny udvikling inden for downloading og installation af malware, der stammer fra phishingmails, og også på grund af brugen af makro-scripts i Office-dokumenter, vil denne angrebsmetode blive mere hyppig i det næste kvartal, når sæson-udsvingende ophører, og formentlig fortsætte med et stabilt niveau i 2017."

Sådan beskytter du dig
Det er heldigvis relativt nemt at beskytte sig mod de makro-baserede angreb. 

Hvis man har slået makroer fra i eksempelvis Word eller Excel, er man som udgangspunkt beskyttet mod denne type angreb.

Samtidig er det generelt en god idé at holde øje med, hvad man aktiverer via eksempelvis en Word- eller Excel-fil.

Og så anbefales det naturligvis altid have opdateret antivirus-software og et solidt spam-filter på maskinen. 

Læs også:

It-support fra Microsoft er humbug: Pas på bølge af fup-opkald og falske it-supportere

Pas på: Nyt malware-angreb mod Mac-brugerne - sådan undgår du at gå i fælden

Ransomware-bagmænd slår til med nye angreb: Mød GoldenEye, Koolova og Popcorn Time




mest debatterede artikler

Premium
Peter Wibroe holder styr på Formel 1-sejlholds enorme mængder af real-time-data: Vi har 2.000 datastreams når vi sejler
SailGP er Formel 1 til vands drevet af tusindvis af sensorer, live dataanalyse og hvor alle konkurrenter live kan kigge med i netop dine data. Computerworld har været ude at sejle med det danske SailGP-team for at få historien om den topmoderne og datadrevne sport.
Computerworld
Pengene fosser ud af MobilePays kasse: Har tabt 157,6 millioner kroner i 2019
MobilPay kommer ud af 2019 med et dundrende underskud 157,6 millioner kroner.
Job & Karriere
Regner din ferie væk? Brug tiden på at søge en af disse otte stillinger, der er ledige netop nu
Det sjasker ned over hele Danmark. Du kan bruge de våde sommerdage på at søge et af disse otte job, der er ledige lige nu.
White paper
Sådan kan du arbejde effektivt uanset tid, sted og type af enhed
Hvad nu hvis dit arbejde, din information, dine processer og teknologien bag ved, var organiseret på en måde så det passede til din organisation – alt sammen guidet af en intelligent udgave af det digitale arbejdsrum? Det er visionen bag Atea og Citrix´s samarbejde med digital workspace – en smartere og mere effektiv måde at arbejde på. I dette whitetpaper kan du derfor læse om, hvordan du kan skabe et mere effektivt og brugervenligt arbejdsrum uanset tid, sted og enhed. En løsning der på en gang er både enkel og som sætter brugeren i centrum.