اگنا-نفوذگران سایبری با استفاده از پروندههای پاورپوینت به توزیع بدافزار میپردازند.

به گزارشاگنامهاجمان سایبری درحالحاضر از روشهای جدیدی مانند استفاده از پروندههای پاورپوینت و رویدادهایی مانند قرار گرفتن ماوس بر روی یک شیء بهره میبرند تا کدهای دلخواه خود را بر روی سامانه کاربران اجرا کرده و بر روی ماشین آنها بدافزار بارگیری کنند.
این مسئله خیلی هم عجیب نیست که مهاجمان سایبری برای توزیع بدافزارها از اسناد آفیس بهویژه سندهای ورد استفادهمیکنند. این حملات متکی به روشهای مهندسی اجتماعی هستند که قربانی را تحریک میکنند تا بر روی ماکروهای مخرب موجود در این اسناد، کلیک کند.
با این حال، محققان اخیراً پویشهایی را مورد بررسی قرار دادند که در آنها از اسناد پاورپوینت و رویداد قرار گرفتن ماوس بر روی اشیاء برای اجرای کدهای پاورشِل استفادهمیشود. این پروندهها معمولاً با اسمهایی مانند order.ppsx و یا invoice.ppsx نامگذاری میشوند و در قالب هرزنامههایی با عناوین «رسید خرید» و «تأییدیه» توزیع میشوند.
محققان امنیتی با بررسی این اسناد پاورپوینت متوجه شدند زمانی که پرونده باز میشود یک پیغام در قالب «در حال بارگذاری… لطفاً صبر کنید» که بهصورت پیوند در آمدهاست، نمایش دادهمیشود. اگر کاربر نشانگر ماوس را بر روی این پیوند قرار دهد و حتی بر روی آن کلیک نکند، کدهای پاورشِل اجرا خواهندشد.
در اسناد آفیس ویژگی امنیتی با نام «مشاهده محافظتشده» وجود دارد که بهطور پیشفرض فعال بوده و به کاربر هشدارهایی را نمایش میدهد تا کاربر گزینه فعالسازی و یا غیرفعالکردن را انتخاب کند. اگر قربانی گزینه فعالسازی محتوا را انتخاب کند، کدهای پاورشِل اجرا شده و به یک دامنه با آدرس cccn.nl اتصال صورتمیگیرد. یک پرونده از این دامنه بارگیری شده و اجرا میشود و نتیجه این خواهدبود که یک نصبکننده بدافزار بر روی ماشین قربانی قرار میگیرد.
محققان دیگری نیز این حملات را مورد بررسی قرار داده و متوجه شدند در این پویش بر روی سامانههای قربانیان، نسخههای جدیدی از تروجانهای بانکی با نامهای Zusy ،Tinba و Tiny Banker نصب میشود. محققان امنیتی اشاره کردند درحالیکه اگر کاربر سند را در حالت «مرورگر پاورپوینت» مشاهده کند، این حمله بهدرستی اجرا نمیشود و بیشتر نسخههای آفیس پیش از وقوع حمله به کاربران هشدار میدهند ولی این روش حمله، همچنان میتواند در برخی سناریوها مؤثر ظاهر شود.
محققان امنیتی در پست وبلاگی خود نوشتند: «همچنان ممکن است که کاربران به دلایل مختلفی مانند تنبلی و یا عجله، برنامههای خارجی را فعال کنند و تنها ماکروها را در اسناد آفیس مسدود کنند. همچنین ممکن است بر روی یک ماشین پیکربندی بهنحوی باشد که اجرای برنامههای خارجی و ماکروها مجاز باشد.»
منبع: افتانا








