Onderzoekers waarschuwen voor een phishingaanval waarbij er PowerPoint-presentaties met een toegevoegd script worden gebruikt. In het verleden zijn er tal van aanvallen waargenomen waarbij aanvallers Office-documenten inzetten die van macro's gebruikmaken, om zo malware te installeren.
Bij de nu waargenomen PowerPoint-presentaties hebben de aanvallers een kwaadaardig script of uitvoerbaar bestand als ole-object toegevoegd. Vervolgens wordt er een "Custom Action" gebruikt om het ole-object te laden. Als laatste wordt de presentatie als PowerPoint Show-bestand opgeslagen. Zodra het bestand wordt geopend zal die meteen als slideshow worden weergegeven. De eerste slide laadt meteen het ole-object. In dit geval krijgt de gebruiker een beveiligingswaarschuwing te zien waarin wordt gevraagd of hij het toegevoegde bestand wil openen.
Daarbij maken de aanvallers gebruik van bestandsnamen als 'Powerpoint.vbe', om gebruikers te misleiden het bestand toch te openen. "In tegenstelling tot traditionele macro's hoeft de gebruiker geen actie uit te voeren om een script te laden, ze hoeven alleen te bevestigen dat ze het bestand willen uitvoeren. Dit biedt aanvallers extra opties om scriptnamen te maken om zo gebruikers te misleiden", zegt Sean Wilson van PhishMe.
Deze posting is gelocked. Reageren is niet meer mogelijk.