Les hackers exploitent depuis des années les macros des produits Microsoft Office, mais leurs tactiques évoluent maintenant que Microsoft a commencé à bloquer les macros par défaut。
Le scénario d’attaque classique repose sur l’hameçonnage par pièces jointes, comme des documents Word, Excel ou PowerPoint contenant des macros malveillantes infectées par des logiciels malveillants.
Ces documents sont courants dans les entreprises, et la suite Microsoft Office est largement utilisée. Les macros sont destinées à ajouter des fonctionnalités et à automatiser certaines tâches. Le problème est qu’en coulisses, les macros exécutent du code, ce qui offre une opportunité aux hackers.
Les utilisateurs avancés peuvent employer un sous-ensemble des commandes disponibles dans un langage donné, comme XL4 (Excel) ou VBA (Visual Basic for Applications). Les macros évitent d’avoir à écrire du code VBA ou XL4, ce qui demanderait probablement davantage de temps et d’efforts. Cependant, les hackers peuvent s’en servir pour intégrer du code malveillant.
S’ils parviennent à faire exécuter leurs instructions par des utilisateurs légitimes, les victimes deviennent involontairement leurs complices. Il n’est pas rare que les hackers utilisent cette approche pour lancer des sessions non autorisées et déployer des rançongiciels.
Microsoft bloque désormais les macros par défaut, si bien que les utilisateurs doivent prendre des mesures pour activer ces macros dans les documents auxquels ils font confiance.. Ce n’est pas la première fois que Microsoft tente d’imposer un tel changement ; ses précédentes tentatives ont été abandonnées en raison des réactions négatives des utilisateurs. Néanmoins, les acteurs malveillants se tournent déjà vers d’autres approches.
Voir les principales solutions de passerelle de messagerie sécurisée
Les hackers trouvent des alternatives aux macros
Selon Proofpoint, « les acteurs malveillants s’adaptent à un monde post-macros ». L’entreprise a observé « une baisse significative du nombre de documents compatibles avec les macros utilisés comme pièces jointes dans les menaces véhiculées par e-mail », comme indiqué ci-dessous :
Les chercheurs de Proofpoint ont indiqué que Microsoft utilise un attribut MOTW (Mark Of The Web) pour bloquer les macros VBA par défaut.
Si un document contient des macros, Microsoft affiche l’alerte suivante :
L’attribut MOTW est ajouté par Windows aux fichiers provenant d’un emplacement non fiable, comme les téléchargements effectués depuis un navigateur ou les pièces jointes d’e-mails. Il est efficace, mais les hackers peuvent utiliser des formats de compression comme les fichiers .zip, .rar ou .iso pour contourner les contrôles de sécurité.
Si le fichier compressé possède l’attribut MOTW, mais pas le fichier qu’il contient, les utilisateurs peuvent décompresser et ouvrir des documents infectés sans déclencher la moindre alerte.
Les attaquants peuvent inclure des instructions trompeuses dans leurs e-mails, voire appeler les victimes pour les inciter à activer les macros. Les archives compressées peuvent également servir à transmettre directement des charges utiles comme des fichiers LNK (raccourcis Shell Link), des DLL (bibliothèques de liens dynamiques) ou des fichiers .exe.
En outre, MOTW est une fonctionnalité de NTFS et ne s’applique pas aux systèmes de fichiers alternatifs à NTFS, comme FAT, l’ancienne version du système de fichiers de Windows, qui reste également prise en charge par toutes les versions.
De nombreux lecteurs sont formatés avec cet ancien format. Tout ce qui est monté ou extrait depuis ces lecteurs serait probablement considéré comme des fichiers locaux non protégés.
Un changement majeur dans le paysage des menaces par e-mail
Les chercheurs de Proofpoint ont conclu qu’il s’agissait « de l’un des plus grands bouleversements du paysage des menaces par e-mail de l’histoire récente » et que les hackers continueraient à utiliser des formats conteneurs pour contourner la protection de Microsoft contre les macros.
Il est vivement recommandé d’activer une protection sur tous les terminaux afin de détecter rapidement les comportements inhabituels et les processus suspects. Ces attaques par hameçonnage ont été largement sous-estimées pendant des années et sont fréquemment utilisées dans les attaques par rançongiciel.
L’évolution du mode d’accès initial ne signifie pas que le changement de Microsoft est totalement inefficace. Toute mesure capable de limiter l’exécution de code indésirable en arrière-plan va dans la bonne direction. Cependant, elle est clairement insuffisante dans le paysage actuel des menaces.
Découvrez les meilleures solutions de détection et de réponse sur les terminaux (EDR)





