Hackers die Microsoft Word gebruiken om uw pc te infecteren

Een nieuwe malware werd ontdekt door het in de VS gevestigde beveiligingsbedrijf dat Microsoft Word gebruikt om de pc van gebruikers te infecteren en $ 500 te eisen voor de redding.

Hackers die Microsoft Word gebruiken om uw pc te infecteren

[dropcap]De[/dropcap] Powerware ransomware misbruikt Microsoft Word en PowerShell om gebruikers te infecteren. De kans dat u uw bestanden terugkrijgt is zeer klein. De laatste tijd ontdekken onderzoekers elke dag nieuwe vormen van ransomware. De nieuwste variant van ransomware staat bekend als “PowerWare” en is geĆÆdentificeerd door het Amerikaanse beveiligingsbedrijf “Carbon Black” op de computer van een van zijn klanten, een niet-geĆÆdentificeerde gezondheidskliniek.

Zoals met alle andere families van ransomware worden deze week geĆÆdentificeerd, maar deze variant “PowerWare” heeft zijn eigen aangepaste functie, en in dit geval lijkt het erop dat ze op een dergelijke manier werken, die nog nooit eerder is gezien of geĆÆdentificeerd in andere families van ransomware. “PowerWare” gebruikt een combinatie van Word-bestanden, scripts, macro’s en Microsoft PowerShell-taal om hun slachtoffers te infecteren met hun gevaarlijke lading.

PowerWare wordt geleverd als geĆÆnfecteerd Word-bestand

Zonder te worden beĆÆnvloed door zijn innovatieve methoden, blijft ransomware afhankelijk van zijn oude strategie die begint met de geĆÆnfecteerde spam-e-mails van de slachtoffers. De e-mails bevatten een kwaadaardig Word-document als bijlage, dat, eenmaal geopend, zeer zorgvuldig geschreven berichten gebruikt om de gebruiker te misleiden om de beveiligde weergavemodus in Microsoft Office uit te schakelen en vervolgens de ondersteuning voor macro’s te activeren.

Slechts twee klikken later begint de infectieketen zijn werk, wanneer het kwaadaardige macroscript verbinding maakt met internet, haalt het een bestand op met de naam cmd.exe, dat onmiddellijk werd uitgevoerd. Dit bestand activeert het Microsoft PowerShell-hulpprogramma, dat zich in het hele besturingssysteem begint te verspreiden, en voert een reeks opdrachten uit. Deze commando’s genereren eerst een coderingssleutel die bekend staat als RSA-2048, en sturen vervolgens de coderingssleutel naar de PowerWare thuisserverconsole en beginnen uiteindelijk met het coderen van de hele computer of het hele systeem.

Zodra alles met succes is gecodeerd, wordt een bericht of tekst weergegeven op het scherm of display van de gebruiker, waarin de gebruiker wordt gevraagd $ 500 in bitcoins te betalen voor de redding, wat ook twee keer in twee weken wordt. Het goede nieuws is dat als de gebruiker of de bedrijfsentiteit een systeem voor verkeersregistratie gebruikt, hij mogelijk de oorspronkelijke versleutelde sleutel kan herstellen.

De gebruikers kunnen de computer of lokale bestanden echter niet decoderen zonder de coderingssleutel, dus gebruikers hebben slechts twee opties of keuzes, de eerste is om het losgeld te betalen en de tweede is om uw bestanden van een offline bron te herstellen. Hier vonden we enkele namen van andere families van ransomware die deze week werden ontdekt (Petya, Maktub Locker, Xorist, Surprise en Samas).

Bovendien heeft Microsoft deze week ook een nieuwe functie van Office 2016 aangekondigd die het de systeembeheerders mogelijk maakt om macrobestanden die van internet komen te blokkeren.

Nieuwste artikelen

Gerelateerde artikelen