Una nueva vulnerabilidad de Día Cero afecta a Microsoft Word

El error puede ser explotado en todas las versiones de Office, incluyendo la última versión de Office 2016 que se ejecuta en Windows 10.

Los hackers están explotando una vulnerabilidad hasta ahora desconocida en Microsoft Word y que, según los investigadores de seguridad, puede usarse para instalar de forma oculta diferentes tipos de malware, incluso en PC totalmente parcheados.

A diferencia de la mayoría de las vulnerabilidades relacionadas con documentos, esta vulnerabilidad de Día Cero – que aún no se ha corregido – no se basa en macros, en las que Office suele advertir a los usuarios de los riesgos al abrir los archivos.

En su lugar, la vulnerabilidad se desencadena cuando una víctima abre un documento de Word que descarga una aplicación HTML maliciosa de un servidor, disfrazado para parecerse a un archivo de texto. Mientras, la aplicación HTML descarga y ejecuta un script malicioso que puede usarse para instalar malware.

Los investigadores de McAfee, que informaron por primera vez del descubrimiento de esta vulnerabilidad el pasado viernes, han declarado que dado que la aplicación HTML es ejecutable, el atacante puede ejecutar código en el equipo afectado evitando las barreras de seguridad.

Tanto McAfee como FireEye, que publicó un informe similar un día después, han situado la raíz del problema en la función OLE (Windows Object Linking and Embedding), que permite a una aplicación vincular e integrar contenido en otros documentos.

La característica OLE de Windows se utiliza principalmente en el visor incorporado de documentos de Office y Windows WordPad y ha sido la causa de numerosas vulnerabilidades en los últimos años.

Los investigadores han afirmado que el error puede explotarse en todas las versiones de Office, incluyendo la última versión de Office 2016 que se ejecuta en Windows 10, y han detectado ataques de esta naturaleza desde el mes de enero.