Hoewel Microsoft erin is geslaagd verschillende beschermingsmechanismen in het Office-pakket in te bouwen, is het zo dat infecties via de belangrijkste onderdelen (met Word en Excel voorop) de scene nooit helemaal verlaten hebben. De teams van McAfee en FireEye meldden dit weekend een nieuwe 0-day-kwetsbaarheid die naar het schijnt alle versies van Word treft. Het enige wat een aanvaller nodig heeft om deze bug te misbruiken is een document in RTF-formaat dat Word dwingt om een HTML-applicatie (.HTA) te downloaden, die op zijn beurt malware installeert op de achtergrond.

Nieuw geïnfecteerd document dwingt Word om malware te downloaden
Word

Het principe van het Trojaanse paard

Het concept van het "Trojaanse paard" is een van de oudste manieren om een computer te infecteren. De gebruiker denkt dat een bestand een bepaalde functie heeft of een specifiek formaat heeft, en wanneer hij dubbelklikt... vindt hij de verrassing. Helaas heeft het gezond verstand zijn grenzen, omdat er de mogelijkheid bestaat dat het geïnfecteerde bestand via een vertrouwd contact komt, die geen idee heeft van zijn onvrijwillige deelname aan de distributie van malware. Dit komt veel voor bij gebruikers die afhankelijk zijn van tools zoals het Office-pakket. Een groot deel van de infecties via Word en Excel vereist het activeren van macro's of een ander mechanisme, maar de laatste bug die in omloop is gedetecteerd blijkt veel robuuster te zijn.

Nieuw geïnfecteerd document dwingt Word om malware te downloaden
Zo verbergt deze aanval zich

Aanvalsdetails

McAfee en FireEye meldden tijdens het weekend een nieuwe reeks aanvallen waarbij een document in RTF-formaat betrokken is. Het document bevat een OLE-object, en zodra het geopend wordt, gaat Word over tot het downloaden van een HTML-applicatie (met extensie .hta) van een externe server. Vanaf daar voert het .hta-bestand zijn kwaadaardige script uit, en in een poging om zijn acties te verbergen toont het de gebruiker een nepdocument, alsof er niets vreemds is gebeurd. Het meest opvallende is dat deze aanval erin slaagt alle bestaande beschermingen te omzeilen (zelfs als de gebruiker op Windows 10 werkt), werkt op alle versies van Word, en vereist niet de eerder genoemde activering van macro's.

Aanbevelingen

Het FireEye-team heeft wekenlang contact gehad met Microsoft, en ze kwamen overeen om geen gegevens over de 0-day te publiceren totdat de patch klaar is, maar McAfee is hen voor, door aan te geven dat de eerste aanvallen eind januari zijn geregistreerd. Het zou ideaal zijn om geen documenten te openen die we van niet-vertrouwde bronnen ontvangen, maar wat McAfee en FireEye aanbevelen (tenminste totdat de hotfix is toegepast) is om de inhoud te openen met behulp van de functie Beveiligde weergave.

McAfee

FireEye