ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Locky через Word-макрос: разбираем механику заражения и что делать прямо сейчас

Ransomware Locky с начала 2016 года атакует корпоративную почту через макросы Word. Разбираем механику заражения и первые практические меры: GPO и изоляция файловых серверов.

Контекст момента

Ransomware Locky распространяется через макросы Word, атаки на корпоративную почту резко участились в первой половине 2016 года

С начала года мы стали замечать одно и то же: несколько клиентов независимо друг от друга упоминают «что-то с вирусом и Word-файлом». Потом ещё один. Потом запрос на аудит с формулировкой «хотим убедиться, что у нас такого не случится». За первое полугодие 2016-го Locky стал, пожалуй, самым обсуждаемым словом в корпоративных ИБ-чатах. Разберём, как именно он работает и что с этим делать.

Как устроена цепочка заражения

Схема максимально проста, что и делает её опасной. Сотрудник получает письмо - обычно под видом счёта, накладной, «резюме кандидата» или запроса от партнёра. Во вложении - файл .doc или .docm. Открывает. Word показывает жёлтую полосу с предложением включить макросы: «содержимое отключено для вашей защиты - нажмите «Включить содержимое» для просмотра». Человек нажимает, потому что документ не открывается иначе, а ему нужно посмотреть счёт.

Макрос запускается. Он вытаскивает из себя или загружает по сети исполняемый файл, запускает его от имени текущего пользователя. Дальше - шифрование. Locky методично проходит по всем дискам и сетевым шарам, к которым у пользователя есть доступ: локальные файлы, подключённые диски, папки на файловом сервере. Расширения меняются на .locky, на рабочем столе появляется инструкция по оплате в биткоинах.

Письмо с .doc/.docm
  -> Пользователь включает макросы
    -> Макрос скачивает/распаковывает payload
      -> Payload шифрует файлы на всех доступных путях
        -> Записка с требованием выкупа

Весь процесс от открытия файла до начала шифрования - единицы минут. Антивирус на момент заражения часто молчит: сигнатуры на конкретный экземпляр Locky появляются с задержкой, а сам макрос - это легитимный VBA-код, который делает вполне обычные вещи вроде Shell и скачивания файла.

Неприятная деталь: пользователь с правами обычного сотрудника может зашифровать не только своё, но и всё, что смонтировано или доступно по UNC. Если у него подключён шар с бухгалтерией - шар тоже ляжет.

Почему это работает в 2016-м

Если вспомнить историю с ILOVEYOU в 2000 году, механика почти та же: пользователь сам запускает вредоносное содержимое. Разница в том, что тогда хватало скрытого расширения .vbs, а сейчас авторы Locky вложили в социальную инженерию больше сил. Письма приходят с реалистичными темами, правильно расставленными реквизитами, иногда - с именем реального контрагента. Жёлтая полоска Word - привычный элемент интерфейса для тех, кто получает документы от внешних отправителей. Офисные пользователи выработали рефлекс: вижу полоску - нажимаю «Включить».

По нашим наблюдениям, в компаниях, где мы проводим аудит безопасности, макросы включены глобально примерно в половине случаев. Не потому что кто-то так решил по зрелому размышлению, а потому что когда-то одному отделу понадобился Excel-файл с макросом, и групповых политик не было, - вот и включили на все машины.

Что делать: две первоочередные меры

Мер против Locky много - от изоляции почтовых вложений до EDR. Но есть две, которые работают сейчас и не требуют бюджета или долгого согласования.

Первое - отключить макросы через GPO. В Group Policy есть настройка Disable all macros without notification в разделе Trust Center. Её можно раскатать через User Configuration - Administrative Templates - Microsoft Office (нужен ADMX от Office). После этого Word физически не запустит макрос из документа, пришедшего снаружи. Да, несколько пользователей, которым макросы реально нужны, придут с вопросами - это повод сделать для них выделенные OU с другой политикой, а не открывать всем. Отдельно стоит проверить настройку Mark Of The Web - документы, полученные из интернета или по почте, должны открываться в Protected View.

Второе - изолировать файловые серверы. Если у рядового сотрудника нет причин иметь доступ к папке бухгалтерии или HR - он его иметь не должен. Это не про Locky специально, это про принцип минимальных привилегий. Но именно Locky делает цену несоблюдения этого принципа очень наглядной: один зашифрованный рабочий стол - это неприятность, зашифрованный общий архив - катастрофа. Аудит прав на файловых шарах - неприятная и скучная работа, но она прямо уменьшает радиус поражения.

Резервные копии - отдельная история. Они нужны, и они должны быть изолированы от основной сети: если бэкап-ресурс доступен как сетевой диск с правами на запись, Locky дойдёт и до него. Но это тема для отдельного разбора.

Где сейчас

Несколько клиентов после наших рекомендаций закрыли макросы через GPO за день. У двоих обнаружили, что права на файловых шарах не пересматривались несколько лет: доступ к папкам был у гораздо большего круга людей, чем нужно по задачам. Это исправили - не из-за Locky конкретно, а потому что это просто правильно.

Платить выкуп не рекомендуем по прагматичным соображениям: гарантий расшифровки никто не даёт, а факт оплаты делает компанию кандидатом на повторную атаку. Лучший ответ на Locky - не дать ему добраться до файлов вообще.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.