La macro de Excel 4.0, también conocida como macro XLM 4.0, es una función inofensiva de grabación y reproducción de Microsoft Excel que se introdujo en 1992. Este fragmento de código de programación es una solución para automatizar tareas repetitivas en Excel, pero, lamentablemente, también constituye una puerta trasera encubierta para la distribución de malware.
Al igual que su predecesora, la macro de Visual Basic for Applications (VBA), la macro de Excel 4.0 se utiliza cada vez más para alojar malware oculto. Los ciberdelincuentes pueden aprovechar fácilmente esta función, que cuenta ya con 30 años de antigüedad, para crear nuevas técnicas de ataque, ya que pueden ofuscar el código XML para ocultar las macros sospechosas.
Lo que convierte a este vector de ataque en uno tan extendido es que las macros de Excel 4.0 son un componente esencial de las funciones básicas de Excel. Se utilizan habitualmente en diversos procesos empresariales y es poco probable que se desactiven o dejen de utilizarse. Por este motivo, los autores de malware suelen introducir de forma encubierta una carga maliciosa a través del código de la macro en un documento de Excel y la distribuyen como archivo adjunto de correo electrónico, tal y como hicieron en el primer incidente relacionado con las macros 4.0.
El primer ataque mediante macros en Excel 4.0
Desde la primera oleada de ataques de Macro 4.0 a mediados de febrero de 2020[1], un gran número de ciberdelincuentes ha adoptado esta técnica. Consiste en una hoja de cálculo infectada que contiene un comando malicioso oculto en una fórmula, enviada como parte de un archivo adjunto de Excel.
Los atacantes utilizan tácticas de ingeniería social para engañar a la víctima y que abra el archivo. Al abrirlo, se le pide a la víctima que haga clic en el botón «Habilitar edición», lo que activa la macro maliciosa.
Tras el primer ataque, los autores de las amenazas siguieron utilizando esta técnica de evasión para lanzar nuevos ataques, con picos de actividad entre mayo y julio de 2020[2].
Macros «muy ocultas»
Las macros pueden insertarse y ocultarse de forma sigilosa en un archivo de Excel mediante estrategias de ofuscación.
Por ejemplo, una hoja se configura como «Muy oculta», lo que significa que no se puede acceder fácilmente a ella a través de la interfaz de usuario de Excel y que no se puede mostrar sin la ayuda de una herramienta externa. Las macros ocultas en la hoja de Excel pueden activarse mediante una consulta web, o pueden descargar malware al ejecutarse una fórmula. Los autores de amenazas aprovechan esta laguna para distribuir cargas maliciosas a través de la subida de archivos o de archivos adjuntos de correo electrónico, y explotan las vulnerabilidades del sistema para crear nuevos vectores de ataque.

Los atacantes aprovecharon esta táctica, junto con estrategias de ingeniería social basadas en el miedo, para obtener acceso remoto y ejecutar comandos en los dispositivos comprometidos. Ya en mayo de 2020, esta técnica se utilizó de forma tan abusiva que Microsoft tuvo que alertar al público sobre una campaña de phishing relacionada con la COVID-19[3]. Los atacantes enviaron correos electrónicos con el asunto «INFORME DE LA OMS SOBRE LA SITUACIÓN DE LA COVID-19», suplantando la identidad del Centro Johns Hopkins.
Los archivos Excel adjuntos contienen una macro maliciosa oculta que descarga y ejecuta NetSupport Manager RAT, una herramienta de administración que permite obtener acceso remoto.
Protégete contra la subida de archivos maliciosos
Migrar a VBA
Consciente de estas vulnerabilidades, Microsoft ha estado animando a los usuarios a pasar a utilizar Visual Basic for Applications (VBA)[4]. La interfaz de análisis antimalware (AMSI), combinada con VBA, permite un análisis exhaustivo del comportamiento de las macros en VBA, lo que permite al sistema detectar macros sospechosas y otras actividades maliciosas durante la ejecución.
Integrar AMSI con Microsoft Office
Microsoft también permite la integración de AMSI con Office 365 para incluir el análisis en tiempo de ejecución de las macros de Excel 4.0, con el fin de ayudar a detectar y bloquear el malware basado en XML.
Elimina las cargas útiles de las macros y todo el malware con la tecnología Deep CDR™
Nuestra tecnología de prevención de amenazas parte de la base de que todos los archivos son maliciosos; a continuación, los depura y los reconstruye, garantizando así que, cuando llegan a los usuarios, sean totalmente funcionales y contengan contenido seguro. Descubre cómo la tecnología Deep CDR™ previene las técnicas evasivas en archivos de Excel y las técnicas de «stomping» de VBA en documentos maliciosos.
Además, OPSWAT los usuarios integrar múltiples tecnologías propias para ofrecer capas adicionales de protección contra el malware. Un ejemplo de ello es Multiscanning, que permite a los usuarios realizar análisis simultáneos con más de 30 motores antimalware (que utilizan IA/aprendizaje automático, firmas, heurística, etc.) para alcanzar tasas de detección cercanas al 100 %. Compárese esto con un único motor antivirus, que, de media, solo puede detectar entre el 40 % y el 80 % de los virus.
Más información sobre la tecnología Deep CDR™, Multiscanningy otras tecnologías; o hable con un OPSWAT para descubrir la mejor solución de seguridad para protegerse contra los ataques de día cero y otras amenazas de malware evasivo avanzado.
Referencias
1 James Haughom, Stefano Ortolani. «Evolution of Excel 4.0 Macro Weaponization». Lastline. 2 de junio de 2020, https://www.lastline.com/labsb....
2 Baibhav Singh. «Evolución de la instrumentalización de macros de Excel 4.0 – Parte 2». VMware. 14 de octubre de 2020. https://blogs.vmware.com/netwo....
3 Phil Muncaster. «Microsoft advierte de un RAT “masivo” relacionado con la #COVID19». Infosecurity Magazine. 21 de mayo de 2020, https://www.infosecurity-magaz....
4 «XLM + AMSI: Nueva defensa en tiempo de ejecución contra el malware de macros de Excel 4.0». Microsoft. 3 de marzo de 2021. XLM + AMSI: Nueva defensa en tiempo de ejecución contra el malware de macros de Excel 4.0 | Blog de seguridad de Microsoft.
