MicrosoftのVBAマクロブロックが攻撃者に効かない理由
Micorosoftは、インターネットから取得した「Microsoft Office」ファイルのVBAマクロをデフォルトでブロックする機能を導入した。だが、攻撃者はある方法でマルウェアを配布するようになったという。
Proofpointが2022年7月28日に発表した調査によると、「Microsoft Office」のマクロをデフォルトでブロックするというMicrosoftの事前決定を受け、攻撃者は“ある攻撃手法”でマルウェアを配布するようになったという(注1)。
Microsoftは、2021年10月にXL4マクロを、2月にVBAマクロをOfficeでデフォルトでブロックする計画を事前に公表している。
Proofpointの研究者によれば、VBAおよびXL4マクロの使用は、2021年10月から2022年6月の間に66%減少した。研究者はこの動きを「近年で最大の電子メール脅威の状況の変化」の一つと呼んでいる。
MicrosoftのVBAマクロブロックが攻撃者に効かない理由
Proofpointの調査結果は、広く使用されているエンタープライズプラットフォームを標的にした脅威を、Microsoftがどのように管理してきたかを示す最新の情報だ。これらのプラットフォームは、数百万人の従業員が重要なビジネス機能を遂行するために依存している。
Microsoftは2022年7月末に、同月上旬に一時的に停止していたデフォルトブロックを再開した(注2)。同社は、エンドユーザーとIT管理者のためのドキュメントを更新し、顧客がどのようなオプションが利用できるかの情報を提供した。
Proofpointによると、Microsoftは、ファイルがインターネットから取得したものかどうかを示すMark of the Web (MOTW) 属性(これはゾーン識別子として知られている)に基づいて、VBAマクロをブロックしている。Microsoftは、特定の文書がダウンロードされると、これをファイルに追加する。
しかし、Proofpointによれば、レッドチームや攻撃者は、コンテナファイル形式を使用してMOTWを回避できる。2020年、Outflankという企業が、侵入テストを行う際にMOTWをバイパスできることを実証した(注3)。
Proofpointによると、犯罪的な脅威行為者はBumblebeeマルウェアを配布するために、攻撃キャンペーンでの初期アクセスにISOファイルやLNKファイルを使用するケースが増えている。
2022年2月以降、Proofpointの研究者は、LNKファイルを使用する少なくとも10の攻撃者を追跡している。Proofpointによると、LNKファイルを使用するキャンペーンの数は全体として、2021年10月以降1675%増加している。
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
7歳からのLinux愛好家が、なぜ今「Windows」に? OSの見方が変わった理由:896th Lap
-
2
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
3
ChatGPT「Pro」プランで新規加入を一時停止 GPT-6 Astraの「前例のない」需要で
-
4
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
5
図解で分かる「Microsoft Copilot」のデータ漏えい防止機能とは
-
6
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
7
ゼロから分かる「Python in Excel」 プログラミング未経験の筆者がデータ分析してみた
-
8
“脱・C言語”を狙う開発者が「Cの代替言語を作っても失敗する」と断言するワケ:894th Lap
-
9
AIを入れても会社の仕事は変わらない AIに仕事を任せられない「根本原因」
-
10
そのIT資格、これからも評価されますか? 5年のデータで見る「廃れる資格」「化ける資格」
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー