Se está detectando en Europa un tÃmido intento de revivir los virus de macro, a través de un documento en Microsoft Word que está siendo enviado a través de spam. El virus no representa ninguna evolución del concepto y no se le espera repercusión alguna, pero supone un renovado y discreto interés por este tipo de malware, prácticamente extinto desde finales de los 90.
El espécimen se trata de un virus de macro “de toda la vida”. Las macros en Microsoft Office permiten ejecutar código VBA (Visual Basic for Applications) incrustado dentro de documentos cuando son abiertos con esta aplicación. Hasta la versión Office 2000, esto se hacÃa de forma automática con todas las macros contenidas en los documentos, lo que ayudó a popularizar lo que se llamarÃan los “virus de macro”. Virus como Melissa y sucesivas variantes dotaron a esta forma de ejecución automática gran popularidad.
El archivo en concreto se ha difundido por algunos paÃses europeos con el nombre de Rechnung.doc. Lleva dentro incrustado un ejecutable, y la macro se encarga de copiarlo al disco duro y ejecutarlo. Las casas antivirus han tenido que rescatar del olvido el prefijo W97M y OF97para denominar a Fordo, como se ha dado en llamar. La detección general por parte de los antivirus ha aumentado en los últimos dÃas, aunque desde un principio ha sido muy efectiva.
http://www.virust...218dba79f4b154e6b930
La única novedad de Fordo es que en vez de ejecutar su payload directamente desde la macro, como habitualmente se venÃa haciendo, contiene en su interior un ejecutable. La macro lo copia al disco duro y lo ejecuta. Se trata entonces de un dropper tradicional que en principio no recurre a un servidor para descargar su componente principal.
La detección de la muestra del ejecutable contenido que hemos analizado es aceptable. Se trata de un spyware tradicional, que intentará conectarse a diferentes páginas.
http://www.virust...3c1549253844a6249708
Desde Word 2000 las macros no se ejecutan de forma automática por defecto, a no ser que estén firmadas por alguien de confianza para el equipo. Fordo ni siquiera usa vulnerabilidades conocidas o no para saltarse esta restricción, simplemente confÃa en que el usuario o bien use Word 97 o tenga las macros activadas en modo de seguridad “bajo” y se ejecuten automáticamente. En caso contrario simplemente la macro será ignorada. De ahà a que su difusión se espere muy discreta. En cualquier caso el virus, una vez ejecutado, modifica esta opción y marca como “bajo” el nivel de seguridad de las macros. Con esto puede llegar a conseguir que otros virus de macro se ejecuten en el futuro.
Opina sobre esta noticia:
http://www.hispasec...aaldia/3615/comentar
Más información:
Blast from the future?
http://isc.sans.org...ary.php?storyid=5029
Sergio de los Santos
ssantos arroba hispasec.com
Entradas relacionadas:
- Las Navidades ya han llegado para los virus scam Un scam es un mensaje de correo electrónico que busca convencer a quien lo recibe de realizar alguna acción que...
- Se espera que los ataques de virus informáticos batan un nuevo récord el lunes 24 de noviembre Según los datos de años anteriores y tras analizar 500.000 equipos en todo el mundo, los expertos de Trend Micro...
- Apple sugiere a los usuarios de Mac que instalen un antivirus No, Apple no está admitiendo que el sistema operativo Mac sea inseguro, aunque reconoce que los usuarios de Mac son...
- Symantec protege a los Gamers El fabricante de productos Norton acaba de lanzar una versión de su software pensando especialmente en las necesidades de los...
- Ernst & Young publica los resultados de la XI Encuesta Global de Seguridad de la Información La consultora Ernst & Young ha publicado los resultados de la Encuesta Global de Seguridad de la Información (Global Information...

Añadir comentario
Redifusión RSS de los comentarios de la entrada.TrackBack URL.

