کمیته رکن چهارم – آیا شما از آن دسته افراد هستید که به طور روزانه با پروندههای مایکروسافت ورد (Word) کار میکنید؟ اگر بله، خوب است بدانید که حتی باز کردن یک پرونده مخرب از این دست میتواند به طور کامل به سامانهی شما آسیب برساند.
به گزارش کمیته رکن چهارم،در این موارد باید بدانید این بدافزار نیست که بر سامانهی شما به طور مستقیم اثر میگذارد، بلکه این شما هستید که با فعال کردن «ماکروها» به بدافزار اجازه میدهید حمله را انجام دهید. ماکروها از سوی کاربران فعال میشوند تا محتوای یک پرونده نوشتاری مشاهده شود. ماکروها یک سری دستورات و اعمال هستند که کمک میکنند برخی کارها خودکار شوند. برنامه آفیس در از سوی شرکت مایکروسافت ماکروهایی را پشتیبانی می کند که به VBA نوشته شدهاند، اما همین ماکروها میتوانند برای فعالیتهای مخربی همچون نصب بدافزار مورد استفاده قرار بگیرند.
مجرمان سایبری با استفاده از مهندسی اجتماعی این ماکروهای مخرب را در قالب پروندههای نوشتاری (doc) ارسال میکنند.
کاربر پس از اینکه پرونده ورد بارگیری شده را باز کرده و بر روی گزینه «فعالسازی ویرایش» کلیک می کند، پرونده مخرب شروع به فعالیتهای خود میکند.
از جمله این حملات میتوان به بدافزار های Locky و Dridex اشاره کرد. بیش از ۲۰ میلیون یورو از بانکهای انگلستان و با کمک بدافزار Dridex سرقت شدهاند!
چگونه از خود در برابر بدافزارهای مبتنی بر ماکرو محافظت کنیم؟
گام اول: مکان مورد اعتماد را تنظیم کنید
غیر فعال کردن ماکروها شاید پیشنهاد خیلی خوبی نباشد، مخصوصاً در محیط آفیس که ماکروها برای آسان سازی وظایف طراحی شدهاند. اگر سازمان شما روی کار با ماکروها تکیه دارد، میتوانید پروندههایی را که از ماکروها استفاده میکنند به مکان مورد اعتماد و یا DMZ (ناحیهی بیرون از دیوار آتش) منتقل کنید. از مسیر زیر برای تنظیم کردن این مکان مورداعتماد استفاده کنید:
User Configuration/Administrative Templates/Microsoft Office XXX ۲۰XX/Application Settings/Security/Trust Center/Trusted Locations
پس از انجام اینکار ماکروهایی که به مکان مورد اعتماد تعلق ندارند به هیچ عنوان اجرا نخواهند شد.
گام ۲: ماکروهای پروندههای آفیس را که از اینترنت میآیند مسدود کنید
مایکروسافت روشی را معرفی کرده است که طی آن ویژگی امنیتی را برای مقابله با حملات اجرای ماکرو در آفیس ۲۰۱۶ پیادهسازی کرده است. این ویژگی جدید یک سری تنظیمات سیاست گروهی است که به مدیران سازمانها اجازه میدهد ماکروها را در پروندههای آفیسی که از اینترنت گرفتهمیشوند غیرفعال کنند.
این تنظیم در مدیریت سیاست گروه در آدرس زیر قابل انجام است:
User configuration > Administrative templates > Microsoft Word ۲۰۱۶ > Word Options > Security > Trust Center
این تنظیم میتواند برای هر برنامه آفیس انجام شود.
بعد از انجام این تنظیمات حتی اگر گزینه «فعالسازی همه ماکروها» فعال باشد همه ماکروهایی که از اینترنت میآیند مسدود میشوند.
در این صورت به جای اینکه گزینه «فعالسازی ویرایش» نمایش داده شود، یک اعلان را میبینید که میگوید: از آنجا که این پرونده از منبعی غیر قابل اعتماد آمده است، اجرای ماکروها به حالت تعلیق درآمده است.
برای اجرای این پروندهی آفیس مشخص، باید آن را در یک «مکان مورد اعتماد» ذخیره کنید تا اجازه اجرای ماکروها داده شود.
منبع:رسانه خبری امنیت اطلاعات