Una nueva vulnerabilidad de Día Cero afecta a Microsoft Word

Los hackers están explotando una vulnerabilidad hasta ahora desconocida en Microsoft Word y que, según los investigadores de seguridad, puede usarse para instalar de forma oculta diferentes tipos de malware, incluso en PC totalmente parcheados.

A diferencia de la mayoría de las vulnerabilidades relacionadas con documentos, esta vulnerabilidad de Día Cero – que aún no se ha corregido – no se basa en macros, en las que Office suele advertir a los usuarios de los riesgos al abrir los archivos.

En su lugar, la vulnerabilidad se desencadena cuando una víctima abre un documento de Word que descarga una aplicación HTML maliciosa de un servidor, disfrazado para parecerse a un archivo de texto. Mientras, la aplicación HTML descarga y ejecuta un script malicioso que puede usarse para instalar malware.

Los investigadores de McAfee, que informaron por primera vez del descubrimiento de esta vulnerabilidad el pasado viernes, han declarado que dado que la aplicación HTML es ejecutable, el atacante puede ejecutar código en el equipo afectado evitando las barreras de seguridad.

Tanto McAfee como FireEye, que publicó un informe similar un día después, han situado la raíz del problema en la función OLE (Windows Object Linking and Embedding), que permite a una aplicación vincular e integrar contenido en otros documentos.

La característica OLE de Windows se utiliza principalmente en el visor incorporado de documentos de Office y Windows WordPad y ha sido la causa de numerosas vulnerabilidades en los últimos años.

Los investigadores han afirmado que el error puede explotarse en todas las versiones de Office, incluyendo la última versión de Office 2016 que se ejecuta en Windows 10, y han detectado ataques de esta naturaleza desde el mes de enero.

Rosalía Rozalén

Periodista especializada en Tecnología desde hace más de una década. Primero informando sobre el canal de distribución, después sobre las grandes corporaciones y ahora hacia un enfoque más IT Pro. Apasionada de la comunicación con la revolución social media que estamos viviendo.

Recent Posts

Red Hat Summit 2024: Resumen de anuncios más destacados

El congreso de Red Hat 2024 ha servido de escenario para la presentación de las…

8 horas ago

En España, el 68 % de los trabajadores incorpora la IA en su rutina laboral

Un estudio de Microsoft y LinkedIn detecta cuatro tipo de usuarios: escépticos, novatos, exploradores y…

11 horas ago

MediaTek anuncia Dimensity 9300+, un chip que acelera el procesamiento de IA generativa

Basado en un proceso de 4 nm, cuenta con un núcleo Arm Cortex-X4, tres Cortex-X4…

12 horas ago

DE-CIX anuncia un incremento del 23 % en el tráfico mundial de datos

En España también registra crecimientos de doble dígito. DE-CIX Madrid, por ejemplo, consumió el año…

14 horas ago

La falta de formación en IA, un problema para las empresas

Al menos 4 de cada 10 organizaciones sondeadas por ISACA no están ofreciendo ningún tipo…

14 horas ago

Así es M4, el nuevo chip de Apple

Presente en el iPad Pro, cuenta con CPU de 10 núcleos (4 de rendimiento y…

15 horas ago