ハッカーは長年にわたりMicrosoft Office製品のマクロを悪用してきたが、Microsoftがマクロをデフォルトでブロックし始めたことで、攻撃手法が変化している。
典型的な攻撃シナリオでは、フィッシングを、悪意のあるマクロにマルウェアを仕込んだWord、Excel、PowerPoint文書などをメールに添付して仕掛ける。
こうした文書は企業で一般的に使われており、Microsoft Officeスイートも広く利用されている。マクロは機能を追加し、一部の作業を自動的に処理するためのものだ。問題は、マクロが舞台裏でコードを実行することであり、そこがハッカーにとっての攻撃機会になる。
上級ユーザーは、XL4(Excel)やVBA(Visual Basic for Applications)など、特定の言語で利用できるコマンドの一部を使用できる。マクロを使えば、時間と労力がかかるVBAやXL4のコードを記述する手間を省ける。しかしハッカーは、マクロに悪意のあるコードを埋め込むことができる。
正規ユーザーに指示を実行させることができれば、被害者は知らぬ間に犯罪の共犯者となる。ハッカーがこの手法で不正なセッションを開始し、ランサムウェアを展開することは珍しくない。
Microsoftは現在、マクロをデフォルトでブロックしているため、ユーザーはそれらのマクロを有効にする必要がある(信頼できる文書の場合)。. Microsoftがこのような変更を試みたのは今回が初めてではない。過去の試みは、ユーザーからの否定的な反応を受けて撤回された。それでも、脅威アクターはすでに代替手法へ移行し始めている。
詳しくは主要なセキュアメールゲートウェイソリューションを参照。
マクロに代わる手段をハッカーが発見
Proofpointによると、「脅威アクターはマクロ後の世界に適応している」という。同社は、「メールベースの脅威で添付ファイルとして悪用されるマクロ有効文書が大幅に減少した」ことを確認しており、その状況は以下のとおりだ。
Proofpointの研究者によると、MicrosoftはMOTW(Mark Of The Web)属性を使用してVBAマクロをデフォルトでブロックしている。
文書にマクロが含まれている場合、Microsoftは次の警告を表示する。
MOTW属性は、ブラウザーからのダウンロードやメールの添付ファイルなど、信頼できない場所から取得したファイルにWindowsが付与する。これは機能するが、ハッカーは.zip、.rar、.isoなどの圧縮形式を使ってセキュリティチェックを回避できる。
圧縮ファイルにはMOTW属性が付いていても、その中のファイルには付いていない場合、ユーザーは警告を表示させずに展開し、感染した文書を開くことができる。
攻撃者はメールに人を欺く指示を記載したり、被害者に電話をかけたりして、マクロを有効にさせようとすることがある。圧縮アーカイブは、LNK(Shell Linkショートカット)、DLL(ダイナミックリンクライブラリ)、.exeファイルなどのペイロードを直接送り込むためにも利用できる。
さらに、MOTWはNTFSの機能であり、FATのようなNTFSの代替ファイルシステムには適用されない。FATはWindowsにおける古いバージョンのファイルシステムだが、すべてのバージョンでサポートされている。
多くのドライブがこの古い形式でフォーマットされている。こうしたドライブからマウントまたは展開されたものは、保護されていないローカルファイルとして扱われる可能性が高い。
メール脅威の状況における大きな転換
Proofpointの研究者は、「これは近年のメール脅威の状況における最大級の変化の一つだ」と結論付け、ハッカーは今後もコンテナ形式を使ってMicrosoftのマクロセキュリティを回避し続けると述べた。
異常な挙動や不審なプロセスを早期に検知するため、すべてのエンドポイントでアクティブな保護を導入することが強く推奨される。こうしたフィッシング攻撃は長年、過小評価されてきたが、ランサムウェア攻撃で頻繁に利用されている。
初期アクセスの変化は、Microsoftの変更が完全に無効だという意味ではない。バックグラウンドでの望ましくないコード実行を制限できるものはすべて、正しい方向への一歩となる。しかし、現在の脅威状況において、それだけでは明らかに不十分だ。
最適なエンドポイント検知・対応(EDR)ソリューションを参照。





