Microsoft: Schakel macro's uit in Excel
Ook hier geldt weer: Klik nooit op een e-mail en attachments van afzenders waarvan je niet een dergelijk bericht verwacht. Want ook deze aanval start met een in het Koreaansopgestelde mail met daaraan een xls-bijlage.
Trojan direct geladen in RAM
Het openen van het Excel-spreadsheet zorgt ervoor dat het programma een macro start. Die download vervolgens een MSI-archief met een digitaal ondertekende executable. Die wordt uitgepakt en start automatisch een andere executable 'in memory', een Trojan, genaamd FlawedAmmyy, die hackers van afstand toegang geeft tot het betreffende systeem.
FlawedAmmyy is al eerder ontdekt door IT-beveiliger Proofpoint . De Trojan is afkomstig van een criminele organisatie die Proofpoint de naam TA505 heeft gegeven. TA505 richt zich vooral op ondernemingen in de financiële dienstverlening en winkelbedrijven.
Anti-virus omzeild
Door de complexe infectieroute te gebruiken en de code in memory te starten, omzeilt de malware veel van van de IT-beveiligingssoftware. De huidige versie richt zich met name op Koreaans sprekende medewerkers, gezien de gebruikte taal.
Microsoft zegt inmiddels Windows Defender te hebben aangepast zodat deze software de aanval kan afslaan.
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee