电脑疯子技术论坛|电脑极客社区

微信扫一扫 分享朋友圈

已有 2047 人浏览分享

研究人员发现已有勒索软件瞄准Microsoft Office文档

[复制链接]
2047 0

微软公司上周发布官方安全预警提醒用户称近年来黑客针对 Microsoft Office 系列软件的攻击已经持续增温。

而安全公司趋势科技在微软发布预警没多久就公布新的勒索软件,该软件仅针对 Microsoft Office 系列文档。

该勒索软件同样利用 Microsoft Office 的宏功能嵌套恶意代码,成功感染后即可对用户开启的文档进行加密。

首个专门针对文档文件的勒索软件:

趋势科技研究人员是在本月越南用户上传到在线扫描网站VirusTotal的可疑文档里发现名为qkG 的勒索软件。

相对其他勒索软件而言qkG 则有些特别:完全以VBA宏功能而制作的勒索软件、只针对Office系列文档文件。

当用户开启含有恶意代码的钓鱼文档后只有在关闭文档后才可以继续感染,感染的方式则是锁定文档的内容。

该勒索软件既不会修改被锁定文档的格式也不会修改其文件名,只有用户打开时才会发现里面内容全部乱码。



攻击者似乎正在改善软件的质量:

目前来看该勒索软件更像是个概念验证处于测试阶段,因为现在的版本即使成功加密文档但连BTC地址都没。

因此即使用户想要支付赎金进行解锁也是没办法的,有意思的是qkG使用的加密方式为常见的XOR加密技术

所以这些被感染的文件加密密钥都是完全相同的,而且研究人员经过分析还在被加密的文档里找到加密密钥。

但是大约在两天后研究人员发现的新版里已经加入了BTC钱包地址, 说明攻击者正在积极的对软件质量改善。

应对措施:不开启陌生文档和禁用宏

既然是针对宏功能的钓鱼文档那么应对措施自然是禁用宏,前提是你不使用宏功能才可以完全禁用掉宏模块。

如果你需要使用宏模块那么只能提高安全意识不要相信来自邮件中的文档,目前来看钓鱼邮件传播数量最多。

需要警惕的是目前国内传播途径还有qq,蓝点网在此前已遇到 QQ 好友被盗号后群发含有恶意代码的文档。

如何禁用 Microsoft Office 宏功能请看蓝点网此前发布的教程:如何彻底禁用掉Office办公软件中的宏功能


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
您需要登录后才可以回帖 登录 | 注册

本版积分规则

1

关注

0

粉丝

9021

主题
精彩推荐
热门资讯
网友晒图
图文推荐

Powered by Pcgho! X3.4

© 2008-2022 Pcgho Inc.