Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Cómo una filosofía de «confianza cero» puede mitigar las amenazas procedentes de las macros de los documentos de Microsoft

Por OPSWAT
Última actualización:
Comparte esta publicación

Los investigadores de seguridad han vuelto a demostrar por qué Microsoft reconoce que«las macros inesperadas pueden suponer un riesgo de seguridad significativo». En una entrada reciente de su blog, los investigadores de seguridad explican cómo los atacantes están utilizando macros para descargar y ejecutar ZLoader, un troyano bancario malicioso, sin que el archivo inicial contenga ningún código malicioso.

La estructura del ataque comienza con un documento inofensivo de Microsoft Word, que utiliza macros para descargar un documento de Microsoft Excel. A continuación, este crea una nueva macro en el archivo XLS y actualiza una política del registro para desactivar la advertencia de macros de Excel. De este modo, el archivo de Excel puede ejecutar su macro maliciosa para descargar ZLoader sin que aparezca ninguna advertencia.

Al igual que tantos otros ataques, el documento inicial de Microsoft Word se envía a través de un correo electrónico de phishing. Sin embargo, esta cadena de ataque en concreto es novedosa porque es poco probable que ningún motor antivirus o antimalware detecte la macro inicial. Por supuesto, muchas organizaciones desactivan las macros como política predeterminada, pero este documento inicial de Microsoft Word está formateado de tal manera que insta a los usuarios a «Habilitar la edición» y «Habilitar el contenido».

Esta combinación de ingeniería social y vulnerabilidad técnica es lo que hace que este tipo de ataque sea tan eficaz.

Incluso en el mejor de los casos, los motores antivirus y antimalware tienen dificultades para seguir el ritmo del volumen de nuevas amenazas y son extremadamente vulnerables a las amenazas de día cero. OPSWAT revelan que se necesitan más de 30 motores antivirus y antimalware para alcanzar tasas de detección superiores al 99 %, por lo que las soluciones de análisis múltiple pueden reducir significativamente los tiempos de permanencia del malware latente. Incluso los entornos de pruebas tradicionales pueden ser eludidos a medida que el malware se vuelve cada vez más sofisticado. Las amenazas novedosas, como esta macro de ZLoader, son especialmente eficaces a la hora de eludir la detección.

Fig.: OPSWAT sobre las tasas de detección de los motores antivirus

No confíes en ningún archivo

El modelo de seguridad «zero-trust» se ha convertido en un método cada vez más popular para proteger a los usuarios y los dispositivos gracias a su principio de «no confiar en nadie»; sin embargo, este mismo principio rara vez se aplica a la seguridad de los archivos. A estas alturas debería quedar claro, dado que los motores antivirus y antimalware siguen teniendo dificultades con sus índices de detección, que las organizaciones también deberían «no confiar en ningún archivo».

Si una organización parte de la base de que todos los archivos son maliciosos, puede inspeccionar y, a continuación, depurar sus datos mediante la tecnología de desactivación y reconstrucción de contenidos (CDR).

En primer lugar, el CDR descompone todos los archivos en componentes discretos, identificando cada uno de ellos. Normalmente, se eliminan las macros de alto riesgo, con lo que se elimina cualquier contenido potencialmente malicioso. A continuación, el CDR reconstruye el archivo de forma rápida y segura a partir de los componentes depurados, conservando sus metadatos y características. Además, los clientes tienen la posibilidad de incluir en una lista de permitidos aquellas macros específicas que deseen conservar. Los archivos reconstruidos, con la integridad de su estructura intacta, se entregan a los usuarios finales sin que se vea afectada su usabilidad. .

La tecnología Deep CDR™ desinfecta y reconstruye más de 100 tipos de archivos comunes, y verifica más de 4.500 tipos de archivos. De media, la tecnología Deep CDR™ es 30 veces más rápida que la mayoría de las tecnologías de análisis dinámico y puede bloquear el malware diseñado para eludir los entornos de sandbox tradicionales. La tecnología Deep CDR™ también se integra con OPSWAT Multiscanning, la prevención proactiva de la pérdida de datos (DLP) y file-based vulnerability assessment .

No importa que las organizaciones comprueben si hay archivos maliciosos si los atacantes pueden eludir la detección mediante macros. No importa que Microsoft advierta a los usuarios sobre el riesgo de seguridad que suponen las macros si los atacantes pueden desactivar esas advertencias. No importa que las organizaciones desactiven las macros si los atacantes pueden recurrir a técnicas sofisticadas de ingeniería social para conseguir que los usuarios las vuelvan a activar.

Lo que realmente importa es adoptar la mentalidad de «no confiar en ningún archivo» y contar con las políticas y los controles necesarios para poner en práctica esta filosofía.

OPSWAT ayudarte. Ponte en contacto hoy mismo con uno de nuestros expertos en ciberseguridad para obtener más información sobre cómo depurar datos con la tecnología Deep CDR™.

Otros blogs relacionados que pueden interesarte:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.