Una nueva vulnerabilidad de Día Cero afecta a Microsoft Word

Los hackers están explotando una vulnerabilidad hasta ahora desconocida en Microsoft Word y que, según los investigadores de seguridad, puede usarse para instalar de forma oculta diferentes tipos de malware, incluso en PC totalmente parcheados.

A diferencia de la mayoría de las vulnerabilidades relacionadas con documentos, esta vulnerabilidad de Día Cero – que aún no se ha corregido – no se basa en macros, en las que Office suele advertir a los usuarios de los riesgos al abrir los archivos.

En su lugar, la vulnerabilidad se desencadena cuando una víctima abre un documento de Word que descarga una aplicación HTML maliciosa de un servidor, disfrazado para parecerse a un archivo de texto. Mientras, la aplicación HTML descarga y ejecuta un script malicioso que puede usarse para instalar malware.

Los investigadores de McAfee, que informaron por primera vez del descubrimiento de esta vulnerabilidad el pasado viernes, han declarado que dado que la aplicación HTML es ejecutable, el atacante puede ejecutar código en el equipo afectado evitando las barreras de seguridad.

Tanto McAfee como FireEye, que publicó un informe similar un día después, han situado la raíz del problema en la función OLE (Windows Object Linking and Embedding), que permite a una aplicación vincular e integrar contenido en otros documentos.

La característica OLE de Windows se utiliza principalmente en el visor incorporado de documentos de Office y Windows WordPad y ha sido la causa de numerosas vulnerabilidades en los últimos años.

Los investigadores han afirmado que el error puede explotarse en todas las versiones de Office, incluyendo la última versión de Office 2016 que se ejecuta en Windows 10, y han detectado ataques de esta naturaleza desde el mes de enero.

Rosalía Rozalén

Periodista especializada en Tecnología desde hace más de una década. Primero informando sobre el canal de distribución, después sobre las grandes corporaciones y ahora hacia un enfoque más IT Pro. Apasionada de la comunicación con la revolución social media que estamos viviendo.

Recent Posts

Apple progresa hacia la neutralidad en carbono para 2030

Desde el año 2015 ha conseguido reducir en más de un 55 % sus emisiones…

14 mins ago

AWS avanza en IA generativa e introduce mejoras en Amazon Bedrock

Añade funciones como la Importación de Modelos Personalizados, la Evaluación de Modelos y las Barreras…

1 hora ago

La influencia de la inteligencia artificial en los modelos operativos de datos y análisis

Un 61 % de las organizaciones está aplicando cambios por la irrupción de las nuevas…

2 horas ago

LastPass se separa de GoTo

Inicia su camino como empresa independiente, especializada en soluciones de gestión de identidades y contraseñas.

3 horas ago

Scott Farquhar renuncia a su puesto como co-CEO de Atlassian

Su salida se hará efectiva a partir del 31 de agosto. De ahí en adelante…

4 horas ago

eBay supera previsiones en diferentes métricas financieras

La compañía ha dado a conocer los resultados del primer trimestre de su ejercicio 2024.

4 horas ago