Les hackers trouvent des alternatives aux macros de Microsoft Office

Les hackers exploitent depuis des années les macros des produits Microsoft Office, mais leurs tactiques évoluent maintenant que Microsoft a commencé à bloquer les macros par défaut. Le scénario d’attaque classique repose sur l’hameçonnage par pièces jointes, comme des documents Word, Excel ou PowerPoint contenant des macros malveillantes infectées par des logiciels malveillants. Ces documents sont courants dans les entreprises, et la suite Microsoft Office est largement utilisée. […]

Écrit par
Julien Maury
Julien Maury
Aug 3, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les hackers exploitent depuis des années les macros des produits Microsoft Office, mais leurs tactiques évoluent maintenant que Microsoft a commencé à bloquer les macros par défaut。

Le scénario d’attaque classique repose sur l’hameçonnage par pièces jointes, comme des documents Word, Excel ou PowerPoint contenant des macros malveillantes infectées par des logiciels malveillants.

Ces documents sont courants dans les entreprises, et la suite Microsoft Office est largement utilisée. Les macros sont destinées à ajouter des fonctionnalités et à automatiser certaines tâches. Le problème est qu’en coulisses, les macros exécutent du code, ce qui offre une opportunité aux hackers.

Les utilisateurs avancés peuvent employer un sous-ensemble des commandes disponibles dans un langage donné, comme XL4 (Excel) ou VBA (Visual Basic for Applications). Les macros évitent d’avoir à écrire du code VBA ou XL4, ce qui demanderait probablement davantage de temps et d’efforts. Cependant, les hackers peuvent s’en servir pour intégrer du code malveillant.

S’ils parviennent à faire exécuter leurs instructions par des utilisateurs légitimes, les victimes deviennent involontairement leurs complices. Il n’est pas rare que les hackers utilisent cette approche pour lancer des sessions non autorisées et déployer des rançongiciels.

Microsoft bloque désormais les macros par défaut, si bien que les utilisateurs doivent prendre des mesures pour activer ces macros dans les documents auxquels ils font confiance.. Ce n’est pas la première fois que Microsoft tente d’imposer un tel changement ; ses précédentes tentatives ont été abandonnées en raison des réactions négatives des utilisateurs. Néanmoins, les acteurs malveillants se tournent déjà vers d’autres approches.

Voir les principales solutions de passerelle de messagerie sécurisée

Les hackers trouvent des alternatives aux macros

Selon Proofpoint, « les acteurs malveillants s’adaptent à un monde post-macros ». L’entreprise a observé « une baisse significative du nombre de documents compatibles avec les macros utilisés comme pièces jointes dans les menaces véhiculées par e-mail », comme indiqué ci-dessous :

Les chercheurs de Proofpoint ont indiqué que Microsoft utilise un attribut MOTW (Mark Of The Web) pour bloquer les macros VBA par défaut.

Advertisement

Si un document contient des macros, Microsoft affiche l’alerte suivante :

L’attribut MOTW est ajouté par Windows aux fichiers provenant d’un emplacement non fiable, comme les téléchargements effectués depuis un navigateur ou les pièces jointes d’e-mails. Il est efficace, mais les hackers peuvent utiliser des formats de compression comme les fichiers .zip, .rar ou .iso pour contourner les contrôles de sécurité.

Si le fichier compressé possède l’attribut MOTW, mais pas le fichier qu’il contient, les utilisateurs peuvent décompresser et ouvrir des documents infectés sans déclencher la moindre alerte.

Les attaquants peuvent inclure des instructions trompeuses dans leurs e-mails, voire appeler les victimes pour les inciter à activer les macros. Les archives compressées peuvent également servir à transmettre directement des charges utiles comme des fichiers LNK (raccourcis Shell Link), des DLL (bibliothèques de liens dynamiques) ou des fichiers .exe.

En outre, MOTW est une fonctionnalité de NTFS et ne s’applique pas aux systèmes de fichiers alternatifs à NTFS, comme FAT, l’ancienne version du système de fichiers de Windows, qui reste également prise en charge par toutes les versions.

De nombreux lecteurs sont formatés avec cet ancien format. Tout ce qui est monté ou extrait depuis ces lecteurs serait probablement considéré comme des fichiers locaux non protégés.

Un changement majeur dans le paysage des menaces par e-mail

Les chercheurs de Proofpoint ont conclu qu’il s’agissait « de l’un des plus grands bouleversements du paysage des menaces par e-mail de l’histoire récente » et que les hackers continueraient à utiliser des formats conteneurs pour contourner la protection de Microsoft contre les macros.

Il est vivement recommandé d’activer une protection sur tous les terminaux afin de détecter rapidement les comportements inhabituels et les processus suspects. Ces attaques par hameçonnage ont été largement sous-estimées pendant des années et sont fréquemment utilisées dans les attaques par rançongiciel.

L’évolution du mode d’accès initial ne signifie pas que le changement de Microsoft est totalement inefficace. Toute mesure capable de limiter l’exécution de code indésirable en arrière-plan va dans la bonne direction. Cependant, elle est clairement insuffisante dans le paysage actuel des menaces.

Advertisement

Découvrez les meilleures solutions de détection et de réponse sur les terminaux (EDR)

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.