Sophos News

Un ransomware nascosto in un documento Word nascosto in un PDF

I SophosLabs hanno scoperto una nuova campagna spam in cui il ransomware viene scaricato e innescato da una macro nascosta all’interno di un documento di Word che è a sua volta inserito in un PDF, proprio come una matrioska russa. Il ransomware in questo caso sembra essere una variante di Locky.

La maggior parte dei filtri antivirus sanno riconoscere le macro sospette nei documenti, ma, secondo i ricercatori di SophosLab, nascondere quei documenti all’interno di un PDF potrebbe essere un modo efficace per aggirarli.

Come appare l’ultima tattica

Seguendo un modello tipico, quest’ultima offensiva ransomware viene inviata come spam con un allegato PDF:

Il PDF ha un documento allegato al suo interno che cerca di essere aperto dall’Acrobat Reader:

Una volta che il documento viene aperto in Word, ti chiede di abilitare l’editing attraverso un attacco di social engineering:

Cosa bisogna fare?

Ci sono cose che le persone possono fare per meglio proteggersi da questo tipo di attacchi:

Sophos ha individuato il PDF come Troj/PDFDoc-C e il payload come Troj/Locky-UP.

Altri link che potreste trovare utili:

 

Tratto dall’articolo “Ransomware hidden inside a Word document that’s hidden inside a PDF” di Bill Brenner