Een van de meest kritieke aspecten van computerbeveiliging is dat kwaadwillende ontwikkelaars niet stilzitten, en dat hebben ze nooit gedaan. Wat een paar jaar geleden onmogelijk leek, is vandaag een nieuwe infectiemethode, of een optimalisatie van een bestaande. Het laatste nieuws komt via Trend Micro, dat een trojan heeft ontdekt die kan aanvallen via een speciaal PowerPoint-document met daarin een kwaadaardige link waarop niet geklikt hoeft te worden. Alleen al het bewegen van de cursor over die link is voldoende.

Nieuwe PowerPoint-trojan valt aan door alleen maar met de cursor over een link te gaan
PowerPoint

Online bankieren en elektronisch beheer van fondsen blijven terrein winnen, waardoor de eindgebruiker een steeds aantrekkelijker doelwit wordt voor bepaalde kwaadwillende ontwikkelaars die preciezere campagnes willen opzetten. Ondanks de enorme schade die het veroorzaakte, haalden de verantwoordelijken voor WannaCry niet meer dan 75 duizend dollar op. Met andere woorden: het is te veel aandacht voor te weinig geld. We weten allemaal dat het een kwestie van tijd is voordat de volgende grote ransomware-aanval het halve internet in vuur en vlam zet, maar het is niet vergezocht om een reeks subtielere en stillere campagnes in de tussentijd te verwachten.

De PowerPoint-trojan in detail

Een daarvan is zojuist ontdekt door de mensen van Trend Micro op Europees grondgebied. De downloader, die het bedrijf detecteert onder de namen TROJ_POWHOV.A en P2KM_POWHOV.A, presenteert de gebruiker een PowerPoint-document met daarin een afbeelding of een stuk tekst met een link. Het meest opvallende is dat de gebruiker niet op die link hoeft te klikken; alleen al het bewegen van de cursor erover activeert de installatie (via een PowerShell-opdracht) van een banktrojan die bekend staat als OTLARD of Gootkit. Deze trojan viel een paar jaar geleden op Frans grondgebied aan door gerechtelijke spam te verspreiden, en zijn vermogen om bankgegevens te stelen is zeer goed gedocumenteerd.

Nieuwe PowerPoint-trojan valt aan door alleen maar met de cursor over een link te gaan
De distributie van de trojan gebruikt e-mails met een vergelijkbaar formaat als deze.

Hoe bescherm je jezelf?

Trend Micro gaf aan dat deze nieuwe campagne slechts een 'blip' was op hun radar, met een beperkt aantal infecties in vijf dagen. Dat is echter niets ongewoons, omdat het plan is om hun voetafdruk te verkleinen om het onderzoekers moeilijk te maken, en de eerste indruk is dat het om een testvlucht gaat. De vraag is nu: hoe verdedigen we ons? Trend Micro bevestigde dat de trojan niet werkt in PowerPoint Online, noch in de webmodus van Office 365, maar wel de rest kan treffen. De eerste verdedigingslinie is om de functie Beschermde weergave in Office ingeschakeld te houden en dat soort inhoud niet te vertrouwen, want een onbekende e-mail met een PowerPoint-bijlage zoekt waarschijnlijk problemen. Misschien komt Microsoft met een algemene hotfix om de impact te minimaliseren of volledig teniet te doen, en ik vermoed dat beveiligingsbedrijven de nodige aanpassingen in hun producten zullen doorvoeren. We moeten waakzaam blijven.

Nieuwe PowerPoint-trojan valt aan door alleen maar met de cursor over een link te gaan
Met de cursor over een link gaan is bijna instinctief...

Officiële aankondiging: