¿Cómo detectar un documento Office infectado con código malicioso?

Una de las tantas estrategias utilizadas por los cibercriminales para intentar infectar las computadoras de sus víctimas es mediante el envió de un documento Office infectado. Nos referimos a documentos de texto, hojas de cálculo, presentaciones, entre otros, con contenido malicioso. El documento puede estar adjunto en un correo electrónico o en algunos casos comprimido dentro de otro archivo, por ejemplo, un archivo ZIP.

¿Cómo detectar un documento Office infectado con código malicioso?
¿Cómo detectar un documento Office infectado con código malicioso?

Estos documentos utilizados como señuelo suelen hacer referencia a distintas temáticas (facturas, comprobantes, etc.) con el objetivo de hacer creer que se trata de un archivo legítimo y de esta manera engañar al usuario para que lo ejecute. Así, el atacante logra correr su código malicioso en el equipo de la víctima, como puede ser, por ejemplo, un spyware que se descargue desde un sitio malicioso o desde un sitio legítimo que fue comprometido.

Los cibercriminales aplican distintas técnicas sobre estos documentos del paquete Office para evadir las soluciones de seguridad instaladas en el equipo y ocultar sus intenciones. Algunas de estas técnicas son el uso de las macros con distintos niveles de ofuscación o la descarga de un template desde una URL maliciosa embebida dentro del documento.

Conceptos teóricos a tener en cuenta

Antes de mencionar los métodos que nos podrían ayudar a determinar si un documento tiene contenido malicioso o no, es importante tener presente algunas cuestiones relacionadas con estos:

Archivos con extensión terminada en X (docx, xlsx, etc.)

Este tipo de archivos están organizados en una estructura con una colección de múltiples archivos con formato XML en base al estándar Office Open XML (OOXML) desarrollado por Microsoft. Por la convención adoptada en este estándar, los archivos OOXML son archivos ZIP, por ende, podemos abrir uno de estos archivos con alguna herramienta de compresión/descompresión. Por ejemplo, con 7zip.

Una vez descomprimido, observaremos la existencia de muchos archivos. Por ejemplo, el archivo [Content_Types].xml que contiene información de todo el documento; o archivos que terminan con la extensión “rels” (por ejemplo “document.xml.rels”) que son utilizados para establecer relaciones entre distintas secciones del documento —estilos, pie de página o URL con enlaces externos.

Esta definición nos será de ayuda más adelante en la sección: Detectando URL maliciosas en el documento.

Macros

Una macro es una serie de instrucciones agrupadas bajo un mismo comando que permiten ejecutar una tarea de forma automática en un documento. De esta manera, los cibercriminales desarrollan macros (por lo general utilizando el lenguaje de programación Visual Basic) para ponerlas dentro de documentos con fines maliciosos.

Object Linking and Embedding (OLE)

OLE es una tecnología desarrollada por Microsoft que permite tomar un Objeto de un documento y colocarlo en otro; por ejemplo, incluir una tabla de una planilla de Excel en un documento de Word.

Sigue leyendo: Métodos para detectar si un documento de Office posee código malicioso | WeLiveSecurity

Etiquetado:

AltaDensidad.TV




ToddyCat encuentra una nueva forma de espiar cuentas corporativas: Umbrij ya no roba contraseñas, secuestra sesiones abiertas del navegador Un grupo de ciberespionaje encuentra una grieta nueva en la seguridad corporativa. No necesita robar contraseñas. Le basta con que dejes tu sesión de Gmail abierta en el navegador. Kaspersky documenta esta semana una técnica bautizada...

Una extensión instalada en cientos de millones de navegadores guarda, durante días, la llave de las conversaciones privadas de millones de personas. Eso es exactamente lo que acaba de descubrir la firma de ciberseguridad Guardio Labs en la extensión de Adobe Acrobat para Chrome. El fallo, bautizado como HermeticReader y registrado oficialmente como CVE-2026-48294, permite...

Cientos de conversaciones privadas con Claude, el chatbot de inteligencia artificial de Anthropic, terminan expuestas en los resultados de Google. El hallazgo lo hacen usuarios de Reddit durante el fin de semana del 25 de julio de 2026. Una simple búsqueda con el operador «site:claude.ai/share» revela decenas de páginas con chats completos, algunos de hace...

Samsung presenta los nuevos Galaxy Z Fold8 Ultra, Fold8 y Flip8: precios, colores y todas las novedades

Samsung reinventa su catálogo de plegables. La marca surcoreana presenta tres modelos con enfoques distintos: productividad, inmersión y expresión personal. La jugada llega justo antes de que Apple entre en este terreno con su primer iPhone plegable. Samsung ya no ofrece un único plegable de gama alta. Ahora divide su oferta en tres dispositivos con...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo