Güvenlik araştırmacıları, bilgisayar korsanlarının ofis için Microsoft Visual Studio Tools'u (VSTO) kullanmaya başlayabileceği konusunda uyarıyor ve daha sık kalıcılık elde etmek ve kötü amaçlı ofis eklentileri aracılığıyla bir hedef makinede kod yürütmek için yöntem olarak.
Teknik, harici bir kaynaktan kötü amaçlı yazılım getiren VBA makrolarına gizlice girmeye bir alternatiftir.
Microsoft varsayılan olarak VBA ve XL4 makrolarının yürütülmesini engelleyeceğini açıkladığından, tehdit aktörleri kötü amaçlı yazılımlarını dağıtmak için arşivlere (.zip, .iso) ve .lnk kısayol dosyalarına taşındı.
Ancak, VSTO kullanarak .NET tabanlı kötü amaçlı yazılım oluşturmaya ve ofis eklentisine gömülmesine izin veren bir saldırı vektörü tanıtın.
Deep Instinct'teki güvenlik araştırmacıları son zamanlarda bu tür saldırıların birden fazla olduğunu keşfettiler ve yetenekli bilgisayar korsanlarının yöntemi giderek daha fazla benimsediğine inanıyorlar.
VSTO tabanlı saldırılar yeni olmasa da, nadir bir olaydır ve Infosec topluluğu için çok fazla endişe duymamıştır.
VSTO, Microsoft'un Visual Studio IDE'nin bir parçası olan bir yazılım geliştirme kitidir. Makinede kod yürütebilen ofis uygulamaları için uzantılar olan VSTO eklentileri oluşturmak için kullanılır.
Bu eklentiler belge dosyalarıyla paketlenebilir veya uzak bir konumdan indirilebilir ve belgeyi ilişkili ofis uygulamasıyla başlatırken yürütülür (örn. Word, Excel)
Tehdit aktörleri, eklenti kodunu yürütmek için güvenle ilgili güvenlik mekanizmalarının atlanmasını gerektirmeyen yerel VSTO yaklaşımını kullanmayı tercih eder. Bununla birlikte, derin içgüdüsü, uzak VSTO eklentileri kullanarak bazı saldırıları fark etti.
Bu yük taşıyan belgelerin bir işareti, eklentiyi nereye bulacağınız ve yükleyeceğine dair Office uygulama talimatlarını veren bir "Custom.xml" parametresinin varlığıdır.
Eklenti yükünün bağımlılıkları, tipik olarak bir ISO kabının içinde belge ile birlikte saklanır. Tehdit aktörleri, kurbanın onları özlediğini ve arşivin sadece bir belge içerdiğini varsaymasını umarak bu ekstra dosyaları "gizli" olarak ayarladı.
Belgeyi başlattıktan sonra, eklentiyi yüklemeyi isteyen bir istem görünür. Saldırganlar kurbanı, kötü amaçlı VBA makrolarının yürütülmesini sağlamak için "İçeriği Etkinleştir" açısına benzer şekilde izin vermek için kurbanı kandırabilir.
Derin içgüdünün İspanya'daki kullanıcıları hedeflediğini gördüğü bir saldırıda, eklenti yükü bilgisayarda kodlanmış ve sıkıştırılmış bir PowerShell komut dosyası yürüttü.
Uzaktan VSTO tabanlı bir eklenti içeren başka bir örnekte, tehdit aktörleri .dll yükünü şifre korumalı bir fermuar arşivi indirmek ve "%\ appData \ local \ klasörüne bırakmak için ayarladı. Derin içgüdüsü, soruşturma sırasında sunucunun çevrimdışı olması nedeniyle son yükü alamadı.
VSTO'nun bir saldırganın kötü amaçlı yazılım sunmasına ve yürütmesine nasıl yardımcı olabileceğini ve makinede kalıcılık elde edebileceğini göstermek için, araştırmacılar bir metre-preter yükü ile bir kavram kanıtı (POC) oluşturdu. Kasıtlı olarak oldukça tespit edilebilir olacak şekilde seçilen yükün yanı sıra, POC'nin tüm bileşenleri pencere savunucusunun radarı altında uçtu.
Derin içgüdü araştırmacıları, daha fazla tehdit aktörünün VSTO'yu saldırılarına entegre etmelerini bekliyorlar. "Ulus-devlet ve diğer 'yüksek kalibreli' aktörlerin", geçerli kod imzalama sertifikalarını kullanarak Windows'ta kullanılan güven mekanizmasını atlama araçlarına sahip olma olasılıklarının daha yüksek olduğu için fırsata atlayacağına inanıyorlar.
Microsoft, Windows görev çubuğunu düzeltiyor ve Explorer, Office Donduruyor
Microsoft: Eski Office sürümleri için tarama gizliliğinize saygı duyar
Yeni Mimik Fidye Yazılımı, "Her Şey" Windows Arama Aracı İstismar
Kritik Windows Cryptoapi Sahtekarlık Hata
Kullanıcılar arasında e -posta yorgunluğu siber suçlular için kapı açar
Kaynak: Bleeping Computer