به گزارش خبرنگار حوزه دنیای ارتباطات گروه فضای مجازی باشگاه خبرنگاران جوان، یک پژوهشگر امنیتی به تازگی متوجه شده است که یک فایل csv میتواند حامل بدافزار باشد و اگر توسط مایکروسافت Excel تفسیر شود، میتواند تبدیل به اجراکننده بدافزار شود. این فایل ساده متنی میتواند بدون استفاده از ماکرو، Visual Basic، یا اکسپلویتها، رفتار مخرب داشته باشد. زمانی که روی یک فایل عادی csv کلیک شود، نرمافزار Excel فعال شده، فایل csv را باز کرده و محتوای سلولهای آن را تفسیر میکند. یک مهاجم میتواند محتوای خرابکارانهای را وارد یک یا چند سلول کند.
در این فایلهای مخرب، تعدادی فیلد خالی، یک دستورCMD را تشکیل میدهند و با استفاده از تکنیک bitsadmin، مهاجم فایلی به نام now.exe را دانلود کرده و آن را در یک پوشه موقت برای اجرای آتی ذخیره میکند. در این مورد خاص، بدافزار دانلود شده از نوعNanoCore RAT است. در این زمان مهاجم، پروتکل تبادل داده دینامیک (DDE) را برای ارتباطات بین پردازشی که توسط Microsoft Excel،LibreOffice و Apache OpenOffice پشتیبانی میشود را فعال میکند.
در حالی که OpenOffice و LibreOffice این آسیبپذیری را در نسخههایLibreOffice-۴,۳.۱ و OpenOffice-۴.۱.۱ برطرف کردند. مایکروسافت این رفتار مخرب را با نمایش دو "هشدار" برای کاربر اطلاعرسانی میکند.
این هشدارها توصیه میکنند که اگر کاربر به منبع فایل اعتماد ندارد روی آن کلیک نکند. اما اگر این فایل از صفحه گسترده (spreadsheet) گوگل دریافت شود، کاربر به آن اعتماد خواهد کرد.
جالبترین نکته در مورد این تکنیک، توانایی دور زدن فیلترهای گوگل است. با پیادهسازی تکنیک انتقال csv، یک مهاجم به راحتی میتواند از صفحه گسترده گوگل به عنوان انتقالدهنده بدافزار استفاده کند. اگر چه گوگل از تکنیکهای پیشرفته ضدبدافزار gMail و gDrive استفاده میکند تا از گسترش بدافزارها در برابر تکنولوژیهای خود جلوگیری کند. برای مثال، قبل از آپلود یا دانلود یک فایل ازgDrive ، آنها را اسکن میکند، یا از پذیرش نوع خاصی از فایلها (exe ، .zip. و غیره) در gMail اجتناب میکند. به گوگل در مورد این مسئله هشدار داده شده است اما گوگل بیان کرده که این یک "رفتار عمدی" است.
در نهایت مهاجم میتواند یک پیوند را از طریق یک پیام فوری پلتفرمی ویا ایمیل ارسال کند و خواستار باز کردن یک صفحهگسترده گوگل توسط قربانی شود. اکنون اگر قربانی این کار را انجام دهد و صفحه را به طور محلی فعال کند، ممکن است مهاجم سیستم وی را آلوده کند.
انتهای پیام/