Los autores de amenazas llevan mucho tiempo haciendo un uso indebido de las macros VBA (Visual Basic for Applications) en los documentos de Microsoft Office para acceder a un sistema objetivo e instalar malware y ransomware. Si se permite su ejecución automática, las macros pueden utilizarse para ejecutar código malicioso en cuanto se abre un documento de MS. Incluso cuando Microsoft Office desactivó la ejecución de macros y mostró una barra de notificación que advertía a los usuarios de los riesgos de seguridad que entrañaba ejecutarlas, los atacantes contaban con diversos escenarios convincentes para engañar a los usuarios y que estos hicieran clic en el botón «Habilitar macro». Para ayudar a contrarrestar el malware basado en macros, Microsoft bloqueará de forma predeterminada las macros de Office obtenidas de Internet en cinco aplicaciones de Office a partir del 27 de julio de 2022. Como resultado, los usuarios de Access, Excel, PowerPoint, Visio y Word no podrán habilitar scripts de macro dentro de archivos no fiables descargados de Internet.
Esta restricción se presentó como un punto de inflexión para el sector de la ciberseguridad. Sin embargo, ¿ofrece realmente seguridad a los usuarios de MS? La respuesta es no. Los ciberdelincuentes son expertos en encontrar formas nuevas e innovadoras de piratear e infiltrarse en tus sistemas.
Vector de ataque de VSTO
Un nuevo vector de ataque emergente que utilizan los ciberdelincuentes como alternativa a VBA es Visual Studio Tools for Office (VSTO), que permite exportar un complemento integrado en un documento de Office. Un archivo de Office con VSTO permite a los atacantes llevar a cabo ataques de phishing contra los usuarios y ejecutar código malicioso de forma remota mediante la instalación del complemento.
Los documentos de Office VSTO están vinculados a una aplicación de archivos de Office de Visual Studio, escrita en .NET. Pueden contener código arbitrario que se puede utilizar con fines maliciosos, al igual que VBA. Los documentos de Office VSTO pueden incluir referencias y metadatos para descargar un archivo VSTO (una aplicación .NET) de Internet en cuanto los usuarios abren el archivo.
A continuación se muestra nuestra demostración grabada, en la que se explica cómo un archivo VSTO de Word descarga y ejecuta una aplicación maliciosa en el ordenador de la víctima.
La tecnología Deep CDR™ (Content Disarm and Restructure) puede neutralizar este tipo de ciberataques
Partiendo de la premisa de que cada archivo representa una amenaza potencial, la tecnología Deep CDR™ detecta y neutraliza todos los componentes ejecutables sospechosos incrustados en los archivos para garantizar que ninguno de los archivos que llegan a su organización sea dañino. Este es el método más eficaz para prevenir el malware evasivo avanzado y los ataques de día cero.
Mira el vídeo de demostración que aparece a continuación para ver cómo se desactivó el archivo malicioso de Word con VSTO mediante OPSWAT MetaDefender utilizando la tecnología Deep CDR™.
Obtenga más información sobre la tecnología Deep CDR™. Si desea saber cómo podemos ayudar a su organización a protegerse de forma integral contra los documentos maliciosos, póngase en contacto con un OPSWAT ahora mismo.
Referencia
Las macros de Internet están bloqueadas de forma predeterminada en Office - Implementar Office
