Не оставляйте документы без присмотра
31 октября 2019
Неизвестная APT-группировка начала использовать документы LibreOffice для доставки вредоносного ПО. Причем речь идет не о каких-то экзотических вредоносах, а о вполне общеизвестных программах, с которыми обычно легко расправляются антивирусы. Однако документы формата .odt, как ни странно, обеспечивают рассылаемым троянцам эффективное прикрытие.
Напомним, что ODT – это формат файлов для работы с документами, аналог всем известного DOC/DOCX. По умолчанию он используется в клонах OpenOffice/LibreOffice, а также может открываться в Microsoft Word. В свое время ODT был выбран в России как формат, в котором должны создаваться документы в госорганах.
В России вступил в действие национальный стандарт открытых офисных приложений OpenDocument (ODF). Теперь при общении с государственными органами гражданин может использовать документы, подготовленные с применением свободного программного обеспечения.
Стартом для стандартизации ODF стало распоряжение правительства РФ №2299-р вместе с «Планом перехода федеральных органов исполнительной власти и федеральных бюджетных учреждений на использование СПО на 2011-2015 гг.».
Почему же злоумышленников заинтересовал именно этот формат?
Некоторые антивирусные решения рассматривают odf/odt-файлы как стандартные архивы и не проверяют их содержимое. Тем самым у злоумышленников появляется возможность «провозить контрабандой» вредоносы на целевую систему.
Некоторые – это какие же? Во избежание кривотолков «расчехляем» Dr.Web Security Space.
Скачаем из Интернета первый попавшийся ODT-файл и добавим в него вирус. Сделать это просто. Как и DOCX, ODT – это обычный ZIP-архив, поэтому файл можно открыть с помощью, например, WinRAR и добавить в нужную директорию тестовый вирус.
Добавляем архив, содержащий EICAR, оставшийся от предыдущих экспериментов. Заодно проверим, может ли антивирус найти заразу не просто в документе, а в документе внутри архива.
Запускаем сканер:
Как и полагается, ODT распознался как архив, обнаружен и тестовый вирус.
Увы, пока что единственным надежным способом защититься от подобных атак будет регулярное обучение персонала распознавать сомнительные сообщения и не открывать вложения из них.
Может, кто и не знает о существовании ODT, но Dr.Web к таким атакам готов.
Антивирусная правДА! рекомендует
Приведенный пример хорошо демонстрирует разницу между «быстрыми и шустрыми» антивирусами и продуктами класса Dr.Web. Первые экономят на знаниях о возможных путях проникновения угроз, и новые атаки для их пользователей будут нести реальную угрозу.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
elvisghost
17:14:34 2019-11-03
И в MP3, в теги ID, и в EXIF, и RARJPEG вполне работает, а Matroska-MKV вообще отличный контейнер.
Фича на уровне "Бабушка, я умею распаковывать ZIP!"
Шалтай Александр Болтай
23:25:33 2019-10-31
Toma
22:10:00 2019-10-31
Геральт
22:08:10 2019-10-31
orw_mikle
21:01:07 2019-10-31
Dvakota
20:44:35 2019-10-31
anatol
20:02:36 2019-10-31
Lenba
19:56:57 2019-10-31
Татьяна
18:58:37 2019-10-31
razgen
18:57:49 2019-10-31
Спасибо за информацию для читателей проекта «Антивирусная правДА!»
L1t1um
18:51:13 2019-10-31
admin_29
18:22:20 2019-10-31
matt1954
17:48:16 2019-10-31
ZesMen
17:34:42 2019-10-31
dyadya_Sasha
16:22:38 2019-10-31
А может это происки майкрософт, борящегося за лакомый кусок с конкурентами.;)
vinnetou
15:53:18 2019-10-31
Masha
15:18:17 2019-10-31
JJK
14:37:51 2019-10-31
DrKV
14:34:34 2019-10-31
Lia00
13:24:37 2019-10-31
Korney
13:08:35 2019-10-31
Sasha50
12:45:41 2019-10-31
Dmur
12:37:09 2019-10-31
Денисенко Павел Андреевич
12:08:21 2019-10-31
P.S. 1 раз в месяц провожу полный проверку своего ПК и Android (для профилактики).
sgolden
12:01:44 2019-10-31
Serg07
11:58:16 2019-10-31
maestro431
11:53:08 2019-10-31
Любитель пляжного футбола
11:35:42 2019-10-31
Любитель пляжного футбола
11:27:42 2019-10-31
EvgenyZ
10:54:39 2019-10-31
vkor
10:50:35 2019-10-31
cruise
10:29:06 2019-10-31
Alexander
10:22:34 2019-10-31
Приятно осознавать, что сделанный выбор правильного инструмента обеспечит распознавание прячущихся злоумышленников. И от такого комплексного инструмента-контролёра как Dr.Web Security Space не сможет спрятаться никакая скрытая "зараза".
DoctorW
10:06:33 2019-10-31
Xamanaptr
09:44:04 2019-10-31
Zserg
09:42:36 2019-10-31
FeliXAK
09:40:50 2019-10-31
Tanya086
09:39:54 2019-10-31
Lex
09:36:21 2019-10-31
I23
08:22:33 2019-10-31
I46
08:13:58 2019-10-31
Vlad X
08:11:23 2019-10-31
Пaвeл
08:06:01 2019-10-31
tigra
07:35:59 2019-10-31
achemolganskiy
07:24:39 2019-10-31
ka_s
07:19:40 2019-10-31
Неуёмный Обыватель
06:59:20 2019-10-31
Саня
06:02:53 2019-10-31
SGES
05:47:34 2019-10-31
Morpheus
05:14:58 2019-10-31