image

Aanvallers gebruiken .IQY-bestanden in nieuwe spamcampagne

maandag 11 juni 2018, 10:18 door Redactie, 3 reacties

Onderzoekers hebben een nieuwe spamcampagne ontdekt waarbij aanvallers van .IQY-bestanden gebruikmaken om malware te verspreiden. IQY is het bestandstype voor Excel Web Query-bestanden. Het gaat hier om eenvoudige tekstbestanden met een url die wanneer in Excel geopend het opgegeven bestand kunnen downloaden.

Standaard moeten gebruikers hier echter toestemming voor geven. Bij de nu waargenomen aanvallen worden e-mails verstuurd die voor niet betaalde facturen waarschuwen. Zodra gebruikers de meegestuurde bijlage openen verschijnt er een waarschuwing van Excel dat dataverbindingen zijn geblokkeerd. Vervolgens laat Excel weten dat gebruikers de dataverbindingen alleen moeten toestaan als ze de bron vertrouwen.

Wanneer gebruikers in dit geval de verbindingen toestaan verschijnt er een nieuwe waarschuwing waarin toestemming wordt gevraagd om CMD.EXE te starten. Wanneer de gebruiker ook dit toestaat wordt er een remote acces trojan (RAT) op de computer geïnstalleerd waarmee de aanvaller volledige controle over het systeem krijgt, zo melden My Online Security en securitybedrijf Barkly. Standaard staat Microsoft Office ingesteld om dataverbindingen te blokkeren. Onlangs werd een soortgelijke spamaanval ontdekt waarbij SYLK-bestanden werden ingezet.

Image

Reacties (3)
11-06-2018, 10:56 door Placebo
Er zijn GPO settings om te voorkomen dat Excel überhaupt iets doet met slk en iqy bestanden:

Voorkomt openen van *.slk bestanden
User Configuration\Administrative Templates\Microsoft Excel 20xx\Excel Options\Security\Trust Center\File Block Settings
Dif and Sylk files
Enabled: Block

Voorkomt openen van (o.a.) *.iqy bestanden User Configuration\Administrative Templates\Microsoft Excel 20xx\Excel Options\Security\Trust Center\File Block Settings
Microsoft Office query files
Enabled: Block
11-06-2018, 12:24 door [Account Verwijderd]
Door Placebo: Er zijn GPO settings om te voorkomen dat Excel überhaupt iets doet met slk en iqy bestanden:

Voorkomt openen van *.slk bestanden
User Configuration\Administrative Templates\Microsoft Excel 20xx\Excel Options\Security\Trust Center\File Block Settings
Dif and Sylk files
Enabled: Block

Voorkomt openen van (o.a.) *.iqy bestanden User Configuration\Administrative Templates\Microsoft Excel 20xx\Excel Options\Security\Trust Center\File Block Settings
Microsoft Office query files
Enabled: Block

En de doorsnee Windows home gebruiker doet dit natuurlijk zo even. Dit weet vast wel wat GPO settings zijn. Ahum...

Maar eerlijk gezegd ben je toch wel dom als je blind op zoveel prompts met "Enable" en "Yes" klikt.
11-06-2018, 13:20 door Anoniem

En de doorsnee Windows home gebruiker doet dit natuurlijk zo even. Dit weet vast wel wat GPO settings zijn. Ahum...

Dus als het niet van toepassing is voor jou, is het onzin om het te vermelden? Dit raakt niet alleen de doorsnee Windows gebruiker, maar ook de enterprise tier Windows omgevingen. Uitstekende toevoeging van Placebo.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.