Um dos aspectos mais críticos da segurança da informação é que os desenvolvedores maliciosos não ficam (e nunca ficaram) de braços cruzados. O que parecia impossível há alguns anos, hoje é um novo método de infecção, ou a otimização de um já existente. As últimas notícias vêm da Trend Micro, que descobriu um trojan com a capacidade de atacar usando um documento especial do PowerPoint, que contém um link malicioso que não precisa ser clicado. Basta passar o cursor sobre esse link.

Novo trojan no PowerPoint ataca apenas ao passar o cursor sobre um link
PowerPoint

O home banking e a administração eletrônica de fundos não param de ganhar terreno, o que torna o usuário final um alvo cada vez mais tentador para certos desenvolvedores maliciosos dispostos a organizar campanhas mais precisas. Apesar do enorme dano causado, os responsáveis pelo WannaCry não superaram os 75 mil dólares na sua arrecadação. Em outras palavras, é atenção demais para pouco dinheiro. Embora todos saibamos que é questão de tempo até o próximo grande ataque de ransomware incendiar a Web, não é absurdo imaginar uma série de campanhas mais sutis e silenciosas no meio.

Novo trojan no PowerPoint ataca apenas ao passar o cursor sobre um link
A distribuição do trojan usa e-mails com um formato semelhante a este

Uma delas acaba de ser descoberta pela equipe da Trend Micro em território europeu. O downloader, detectado pela empresa com os nomes TROJ_POWHOV.A e P2KM_POWHOV.A, apresenta ao usuário um documento do PowerPoint carregado com uma imagem ou um trecho de texto linkado. O mais chamativo é que o usuário não precisa clicar nesse link, e basta passar o cursor por cima para ativar a instalação (usando um comando PowerShell) de um trojan bancário conhecido como OTLARD ou Gootkit. Esse trojan atacou em território francês há alguns anos distribuindo spam judicial, e sua habilidade de roubar credenciais bancárias é muito bem documentada.

Novo trojan no PowerPoint ataca apenas ao passar o cursor sobre um link
Passar o cursor sobre um link é quase instintivo...

A Trend Micro indicou que essa nova campanha foi apenas um “blip” no seu radar, com uma quantidade limitada de infecções em cinco dias. No entanto, isso não é algo estranho (o plano é reduzir a pegada para dificultar o trabalho dos investigadores), e a primeira impressão é que se trata de um teste de voo. Agora, a pergunta é: como nos defendemos? A Trend Micro confirmou que o trojan não funciona no PowerPoint Online nem no modo Web do Office 365, mas pode afetar o restante. A primeira linha de defesa é manter ativada a função de Exibição Protegida do Office, e aplicar um voto de desconfiança a esse conteúdo (um e-mail desconhecido com anexo do PowerPoint provavelmente está procurando problemas). Talvez a Microsoft lance um hotfix geral com a intenção de minimizar ou anular completamente seu impacto, e imagino que as empresas de segurança farão os ajustes correspondentes em seus produtos. Devemos ficar atentos.

Anúncio oficial: