Microsoft warnt vor Angriffen auf alte Office-Schwachstelle

Microsoft warnt vor einer aktuellen Spam-Kampagne, die E-Mails mit einem schädlichen RTF-Dokument verbreitet. Es soll eine Schadsoftware ohne weitere Interaktion mit einem Nutzer installieren, sobald die RTF-Datei geöffnet wird. Dafür nutzen die Angreifer eine bereits im November 2017 gepatchte Schwachstelle in Microsofts Office-Anwendungen.

Davon betroffen sind den Microsoft-Forschern zufolge in erster Linie Nutzer in Europa, die von den Cyberkriminellen in ihrer jeweiligen Landessprache angesprechen werden. Wird die RTF-Datei geöffnet, führt sie im Hintergrund mehrere Skripte aus, unter anderem in VBScript, PowerShell und PHP.

Ziel ist es, einen Backdoor-Trojaner einzurichten. Dessen Befehlsserver ist allerdings derzeit nicht verfügbar. Microsoft geht jedoch davon aus, dass künftige Kampagnen dem gleichen Muster folgen und dann einen funktionierenden Befehlsserver verwenden könnten.

Die beste Möglichkeit, sich vor einem Angriff zu schützen, ist jedoch den schon im November 2017 veröffentlichen Patch für die Schwachstelle mit der Kennung CVE-2017-11882 zu installierten. Dem zugehörigen Advisory von Microsoft zufolge erlaubt die Anfälligkeit das Einschleusen und Ausführen von Schadcode. „Die Ausnutzung dieser Sicherheitsanfälligkeit erfordert, dass ein Benutzer eine speziell gestaltete Datei mit einer betroffenen Version von Microsoft Office- oder Microsoft WordPad-Software öffnet. Bei einem E-Mail-Angriff kann ein Angreifer diese Sicherheitsanfälligkeit ausnutzen, indem er eine speziell gestaltete Datei an den Benutzer sendet und ihn dazu verleitet, die Datei zu öffnen.“ Betroffen sind alle Office-Versionen von 2007 Service Pack 3 bis 2016.

Neuere Office-Versionen sind nicht betroffen, weil Microsoft die eigentlich anfällige Komponente Equation Editor inzwischen vollständig aus Office entfernt hat. Auslöser war die Entdeckung eines weiteren Bugs in der Komponente im vergangenen Jahr.

Angriffe auf diese Lücke sind bereits seit Ende 2017 bekannt. Kaspersky bezeichnete die Schwachstelle CVE-2017-11882 sogar als die am häufigsten angegriffene Anfälligkeit des Jahres 2018. FireEye meldete in der vergangenen Woche zudem zwei weitere Angriffe von mutmaßlich chinesischen Gruppen, bei denen ebenfalls CVE-2017-11882 zum Einsatz gekommen sein soll. Damit ist die Anfälligkeit leider auch ein weiteres Beispiel dafür, dass Verbraucher und auch Unternehmen nachlässig mit von Microsoft bereitgestellten Sicherheitspatches umgehen.

Whitepaper

SAP S/4HANA trifft ECM: Was Sie für eine erfolgreiche Migrationsstrategie beachten sollten

Ceyoniq beleutet in diesem Whitepaper anhand von sechs Thesen die wichtigsten Aspekte zum Thema und gibt Tipps für eine erfolgreiche Migrationsstrategie.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

4 Stunden ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

6 Stunden ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

6 Stunden ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

10 Stunden ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

10 Stunden ago

Latrodectus: Gefährlicher Nachfolger von IcedID

Latrodectus, auch bekannt als BlackWidow, ist auch unter dem Namen LUNAR SPIDER bekannt.

10 Stunden ago