Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Macro de Excel 4.0: una función antigua, una nueva técnica de ataque

Por Vinh Lam, director técnico sénior de programas
Última actualización:
Comparte esta publicación

La macro de Excel 4.0, también conocida como macro XLM 4.0, es una función inofensiva de grabación y reproducción de Microsoft Excel que se introdujo en 1992. Este fragmento de código de programación es una solución para automatizar tareas repetitivas en Excel, pero, lamentablemente, también constituye una puerta trasera encubierta para la distribución de malware.

Al igual que su predecesora, la macro de Visual Basic for Applications (VBA), la macro de Excel 4.0 se utiliza cada vez más para alojar malware oculto. Los ciberdelincuentes pueden aprovechar fácilmente esta función, que cuenta ya con 30 años de antigüedad, para crear nuevas técnicas de ataque, ya que pueden ofuscar el código XML para ocultar las macros sospechosas.

Lo que convierte a este vector de ataque en uno tan extendido es que las macros de Excel 4.0 son un componente esencial de las funciones básicas de Excel. Se utilizan habitualmente en diversos procesos empresariales y es poco probable que se desactiven o dejen de utilizarse. Por este motivo, los autores de malware suelen introducir de forma encubierta una carga maliciosa a través del código de la macro en un documento de Excel y la distribuyen como archivo adjunto de correo electrónico, tal y como hicieron en el primer incidente relacionado con las macros 4.0.

El primer ataque mediante macros en Excel 4.0

Desde la primera oleada de ataques de Macro 4.0 a mediados de febrero de 2020[1], un gran número de ciberdelincuentes ha adoptado esta técnica. Consiste en una hoja de cálculo infectada que contiene un comando malicioso oculto en una fórmula, enviada como parte de un archivo adjunto de Excel.

Los atacantes utilizan tácticas de ingeniería social para engañar a la víctima y que abra el archivo. Al abrirlo, se le pide a la víctima que haga clic en el botón «Habilitar edición», lo que activa la macro maliciosa.

Un gráfico de barras titulado: «Ataques cibernéticos mediante macros de Excel 4.0». El eje X muestra las fechas. El eje Y muestra el número de ataques. Los ataques alcanzan su punto álgido en febrero, marzo y abril.

Tras el primer ataque, los autores de las amenazas siguieron utilizando esta técnica de evasión para lanzar nuevos ataques, con picos de actividad entre mayo y julio de 2020[2].

Macros «muy ocultas»

Las macros pueden insertarse y ocultarse de forma sigilosa en un archivo de Excel mediante estrategias de ofuscación.

Por ejemplo, una hoja se configura como «Muy oculta», lo que significa que no se puede acceder fácilmente a ella a través de la interfaz de usuario de Excel y que no se puede mostrar sin la ayuda de una herramienta externa. Las macros ocultas en la hoja de Excel pueden activarse mediante una consulta web, o pueden descargar malware al ejecutarse una fórmula. Los autores de amenazas aprovechan esta laguna para distribuir cargas maliciosas a través de la subida de archivos o de archivos adjuntos de correo electrónico, y explotan las vulnerabilidades del sistema para crear nuevos vectores de ataque.

Malware oculto en una hoja de Excel
Malware en una hoja de Excel oculta


Los atacantes aprovecharon esta táctica, junto con estrategias de ingeniería social basadas en el miedo, para obtener acceso remoto y ejecutar comandos en los dispositivos comprometidos. Ya en mayo de 2020, esta técnica se utilizó de forma tan abusiva que Microsoft tuvo que alertar al público sobre una campaña de phishing relacionada con la COVID-19[3]. Los atacantes enviaron correos electrónicos con el asunto «INFORME DE LA OMS SOBRE LA SITUACIÓN DE LA COVID-19», suplantando la identidad del Centro Johns Hopkins.

Los archivos Excel adjuntos contienen una macro maliciosa oculta que descarga y ejecuta NetSupport Manager RAT, una herramienta de administración que permite obtener acceso remoto.

Protégete contra la subida de archivos maliciosos

Migrar a VBA

Consciente de estas vulnerabilidades, Microsoft ha estado animando a los usuarios a pasar a utilizar Visual Basic for Applications (VBA)[4]. La interfaz de análisis antimalware (AMSI), combinada con VBA, permite un análisis exhaustivo del comportamiento de las macros en VBA, lo que permite al sistema detectar macros sospechosas y otras actividades maliciosas durante la ejecución.

Integrar AMSI con Microsoft Office

Microsoft también permite la integración de AMSI con Office 365 para incluir el análisis en tiempo de ejecución de las macros de Excel 4.0, con el fin de ayudar a detectar y bloquear el malware basado en XML.

Elimina las cargas útiles de las macros y todo el malware con la tecnología Deep CDR™

Nuestra tecnología de prevención de amenazas parte de la base de que todos los archivos son maliciosos; a continuación, los depura y los reconstruye, garantizando así que, cuando llegan a los usuarios, sean totalmente funcionales y contengan contenido seguro. Descubre cómo la tecnología Deep CDR™ previene las técnicas evasivas en archivos de Excel y las técnicas de «stomping» de VBA en documentos maliciosos.

Además, OPSWAT los usuarios integrar múltiples tecnologías propias para ofrecer capas adicionales de protección contra el malware. Un ejemplo de ello es Multiscanning, que permite a los usuarios realizar análisis simultáneos con más de 30 motores antimalware (que utilizan IA/aprendizaje automático, firmas, heurística, etc.) para alcanzar tasas de detección cercanas al 100 %. Compárese esto con un único motor antivirus, que, de media, solo puede detectar entre el 40 % y el 80 % de los virus.

Más información sobre la tecnología Deep CDR™, Multiscanningy otras tecnologías; o hable con un OPSWAT  para descubrir la mejor solución de seguridad para protegerse contra los ataques de día cero y otras amenazas de malware evasivo avanzado.

Referencias

1 James Haughom, Stefano Ortolani. «Evolution of Excel 4.0 Macro Weaponization». Lastline. 2 de junio de 2020, https://www.lastline.com/labsb....
2 Baibhav Singh. «Evolución de la instrumentalización de macros de Excel 4.0 – Parte 2». VMware. 14 de octubre de 2020. https://blogs.vmware.com/netwo....
3 Phil Muncaster. «Microsoft advierte de un RAT “masivo” relacionado con la #COVID19». Infosecurity Magazine. 21 de mayo de 2020, https://www.infosecurity-magaz....
4 «XLM + AMSI: Nueva defensa en tiempo de ejecución contra el malware de macros de Excel 4.0». Microsoft. 3 de marzo de 2021. XLM + AMSI: Nueva defensa en tiempo de ejecución contra el malware de macros de Excel 4.0 | Blog de seguridad de Microsoft.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.