Internetgebruikers zullen eerder een Word document openen dan een link in een e-mailbericht, zo blijkt uit een nieuwe tactiek die aanvallers toepassen, aldus Microsoft's Chengyun Chu. "Aanvallers hebben de ActiveX ondersteuning in Office applicaties ontdekt en gebruiken die om slachtoffers naar besmette websites te lokken." Recentelijk werd het “Microsoft Scriptlet Component” gebruikt om automatisch Internet Explorer te starten en een kwaadaardige website te laten laden. Op deze website bevond zich een exploit voor een net gepatcht beveiligingslek in de browser.
Ontwerpkeuze
Het Scriptlet ActiveX control is standaard "Safe-For-Initialization". Een Office document kan het daarom gebruiken zonder een waarschuwing te geven, net zoals Internet Explorer in de Internet Zone doet. "Dit gedrag is bewust ontworpen", zegt Chu. Gebruikers van Office 2007 kunnen instellen hoe de software met ActiveX controls moet omgaan, zo legt hij in dit artikel uit. Zo is het mogelijk om de technologie in z'n geheel uit te schakelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.