Hacker nutzen seit Jahren Makros in Microsoft-Office-Produkten aus, doch nun ändern sich ihre Taktiken, da Microsoft begonnen hat, Makros standardmäßig zu blockieren.
Das typische Angriffsszenario umfasst Phishing über E-Mail-Anhänge, etwa Word-, Excel- oder PowerPoint-Dokumente mit bösartigen Makros, die mit Malware infiziert sind.
Solche Dokumente sind in Unternehmen weit verbreitet, und die Microsoft-Office-Suite wird häufig eingesetzt. Makros sollen zusätzliche Funktionen bereitstellen und bestimmte Aufgaben automatisch erledigen. Das Problem ist, dass Makros im Hintergrund Code ausführen – und genau das bietet Hackern eine Gelegenheit.
Fortgeschrittene Nutzer können eine Teilmenge der in einer bestimmten Sprache verfügbaren Befehle verwenden, etwa XL4 (Excel) oder VBA (Visual Basic for Applications). Makros ersparen das mühsame Schreiben von VBA- oder XL4-Code, das wahrscheinlich mehr Zeit und Aufwand erfordern würde. Hacker können sie jedoch nutzen, um bösartigen Code einzubetten.
Wenn es ihnen gelingt, legitime Nutzer dazu zu bringen, ihre Anweisungen auszuführen, werden die Opfer unwissentlich zu Komplizen. Nicht selten nutzen Hacker diesen Ansatz, um unbefugte Sitzungen zu starten und Ransomware einzuschleusen.
Microsoft blockiert Makros inzwischen standardmäßig. Daher müssen Nutzer Maßnahmen ergreifen, um diese Makros zu aktivieren in Dokumenten, denen sie vertrauen.. Dies ist nicht das erste Mal, dass Microsoft eine solche Änderung versucht hat; frühere Versuche wurden wegen negativer Rückmeldungen der Nutzer zurückgenommen. Dennoch wechseln Bedrohungsakteure bereits zu alternativen Vorgehensweisen.
Siehe die besten Lösungen für sichere E-Mail-Gateways
Hacker finden Alternativen zu Makros
Laut Proofpoint „passen sich Bedrohungsakteure an eine Welt nach den Makros an“. Das Unternehmen hat eine „signifikante Abnahme von makrofähigen Dokumenten festgestellt, die als Anhänge in E-Mail-basierten Bedrohungen eingesetzt werden“, wie unten dargestellt:
Forscher von Proofpoint erklärten, dass Microsoft ein MOTW-Attribut (Mark Of The Web) verwendet, um VBA-Makros standardmäßig zu blockieren.
Wenn ein Dokument Makros enthält, zeigt Microsoft den folgenden Warnhinweis an:
Das MOTW-Attribut wird von Windows Dateien hinzugefügt, die aus einer nicht vertrauenswürdigen Quelle stammen, etwa aus Browser-Downloads oder E-Mail-Anhängen. Es funktioniert zwar, doch Hacker können Komprimierungsformate wie .zip-, .rar- oder .iso-Dateien verwenden, um Sicherheitsprüfungen zu umgehen.
Wenn die komprimierte Datei das MOTW-Attribut besitzt, die darin enthaltene Datei jedoch nicht, können Nutzer infizierte Dokumente dekomprimieren und öffnen, ohne eine Warnung auszulösen.
Angreifer können irreführende Anweisungen in ihre E-Mails aufnehmen oder die Opfer sogar anrufen, um sie dazu zu bringen, Makros zu aktivieren. Die komprimierten Archive können außerdem verwendet werden, um direkt Nutzdaten wie LNKs (Shell-Link-Verknüpfungen), DLLs (Dynamic-Link-Bibliotheken) oder .exe-Dateien zu übermitteln.
Darüber hinaus ist MOTW eine NTFS-Funktion und gilt nicht für Alternativen zu NTFS wie FAT, die ältere Version des Dateisystems in Windows, die jedoch ebenfalls von allen Versionen unterstützt wird.
Viele Laufwerke sind mit diesem alten Format formatiert. Alles, was von solchen Laufwerken eingebunden oder extrahiert wird, wird wahrscheinlich als lokale Datei ohne Schutz behandelt.
Großer Wandel in der E-Mail-Bedrohungslandschaft
Die Proofpoint-Forscher kamen zu dem Schluss, dass dies „einer der größten Wandel in der E-Mail-Bedrohungslandschaft der jüngeren Geschichte“ sei und Hacker weiterhin Containerformate verwenden werden, um die Makrosicherheit von Microsoft zu umgehen.
Es wird dringend empfohlen, auf allen Endpunkten einen aktiven Schutz einzusetzen, um ungewöhnliches Verhalten und verdächtige Prozesse frühzeitig zu erkennen. Diese Phishing-Angriffe wurden jahrelang weitgehend unterschätzt und häufig bei Ransomware-Angriffen eingesetzt.
Die Veränderung beim Erstzugriff bedeutet nicht, dass Microsofts Änderung völlig wirkungslos ist. Alles, was die Ausführung unerwünschten Codes im Hintergrund einschränken kann, ist ein Schritt in die richtige Richtung. In der aktuellen Bedrohungslandschaft reicht dies jedoch sicherlich nicht aus.
Siehe die besten Lösungen für Endpoint Detection & Response (EDR)





