Makra w Office – jak zablokować furtkę dla hakerów w firmie

Od trzydziestu lat makra w Wordzie i Excelu są jednym z ulubionych narzędzi cyberprzestępców do infekowania firmowych komputerów. Mimo że Microsoft w 2022 roku domyślnie zablokował makra pochodzące z internetu, wiele firm nadal ma luki w konfiguracji, które hakerzy chętnie wykorzystują. Pokazujemy, jak skutecznie zamknąć tę furtkę krok po kroku.

Dlaczego makra wciąż są bronią hakerów

Makro to fragment kodu w języku VBA (Visual Basic for Applications), który automatyzuje powtarzalne zadania w Wordzie, Excelu czy PowerPoincie. Problem w tym, że ten sam mechanizm od dekad służy przestępcom do pobierania i uruchamiania złośliwego oprogramowania na komputerze ofiary. Wystarczy, że pracownik otworzy załącznik z fakturą lub CV i kliknie Włącz zawartość.

Typowy scenariusz ataku wygląda tak: e-mail phishingowy z załącznikiem Excel lub Word, dokument z komunikatem że trzeba włączyć makra, aby zobaczyć treść, a w tle makro pobiera z internetu właściwy ładunek – trojana, ransomware lub narzędzie do kradzieży danych logowania. Ten wektor ataku wykorzystywały między innymi rodziny złośliwego oprogramowania Emotet i Qbot, odpowiedzialne za tysiące infekcji firmowych sieci na całym świecie.

Mimo że dziś istnieją bardziej wyrafinowane metody ataku, makra wciąż działają, bo są tanie w produkcji i skuteczne wobec firm, które nie skonfigurowały odpowiednich zabezpieczeń.

Zmiana Microsoftu z 2022 roku – co się zmieniło

W 2022 roku Microsoft wprowadził istotną zmianę domyślnego zachowania aplikacji Office: makra VBA w plikach pobranych z internetu (oznaczonych atrybutem Mark of the Web) są domyślnie blokowane, a użytkownik nie widzi już przycisku pozwalającego łatwo je włączyć – zamiast tego pojawia się ostrzeżenie bezpieczeństwa z odnośnikiem do dokumentacji.

To duży krok naprzód, ale ma ograniczenia. Zmiana dotyczy tylko plików pobranych z internetu, poczty czy innych źródeł zewnętrznych. Pliki otwierane z zaufanych lokalizacji lub udostępnione wewnątrz firmowej sieci mogą wciąż uruchamiać makra bez ostrzeżenia, jeśli administrator nie skonfigurował dodatkowych reguł. Poza tym część starszych wersji Office lub niestandardowo skonfigurowanych stacji może wciąż działać na starych, mniej bezpiecznych ustawieniach.

Dlatego domyślne ustawienia Microsoftu warto traktować jako punkt wyjścia, a nie ostateczne zabezpieczenie – pełną kontrolę daje dopiero świadomie wdrożona polityka firmowa.

Jak skonfigurować politykę makr krok po kroku

Najskuteczniejszym podejściem jest wdrożenie centralnej polityki przez zasady grupy (GPO) w Active Directory lub przez Microsoft Intune, a nie poleganie na ustawieniach lokalnych na każdym komputerze.

  1. Pobierz szablony administracyjne ADMX dla Office (Office Administrative Templates) i zaimportuj je do centralnego magazynu GPO lub do Intune jako profil konfiguracji.
  2. W ustawieniach VBA Macro Notification Settings dla Word, Excel i PowerPoint wybierz opcję Disable all except digitally signed macros – to zabezpiecza przed nieautoryzowanym kodem, jednocześnie pozwalając działać makrom podpisanym przez zaufanego wydawcę.
  3. Włącz ustawienie Block macros from running in Office files from the Internet, aby wzmocnić domyślny mechanizm Mark of the Web na poziomie polityki, niezależnie od wersji Office na stacji.
  4. Dla Intune skorzystaj z profilu Administrative Templates w sekcji Endpoint security i przypisz go do grupy urządzeń obejmującej wszystkie stacje robocze w firmie.
  5. Przetestuj politykę na małej grupie pilotażowej, zanim wdrożysz ją globalnie – niektóre wewnętrzne makra księgowe czy raportowe mogą wymagać dodania wyjątku.

Wdrożenie takiej polityki najlepiej połączyć z szerszym audytem bezpieczeństwa IT, który wskaże, gdzie w firmie makra są faktycznie używane i czy da się je zastąpić bezpieczniejszą alternatywą, na przykład Power Automate.

Zaufane lokalizacje i podpisywanie makr

Jeśli w firmie faktycznie korzystacie z makr do automatyzacji – na przykład w arkuszach księgowych czy raportach sprzedażowych – całkowita blokada nie wchodzi w grę. Rozwiązaniem są dwa mechanizmy.

  • Zaufane lokalizacje (Trusted Locations) – foldery sieciowe lub lokalne, w których pliki z makrami są automatycznie traktowane jako bezpieczne. Zaufane lokalizacje powinny być ograniczone do minimum i dostępne wyłącznie do zapisu dla wąskiej grupy uprawnionych osób.
  • Podpisywanie cyfrowe makr – najbezpieczniejsze podejście dla firm regularnie tworzących własne makra. Wewnętrzny certyfikat podpisujący kod pozwala odróżnić zaufane, autorskie makra od tych wstrzykniętych przez atakującego, nawet jeśli plik trafił do firmy z zewnątrz.

Warto też rozważyć wykorzystanie stałego wsparcia IT do bieżącego przeglądu i aktualizacji listy zaufanych lokalizacji – z czasem lista bywa rozszerzana ad hoc przez pracowników i traci sens jako mechanizm bezpieczeństwa.

Wykrywanie prób obejścia i szkolenie pracowników

Nawet najlepiej skonfigurowana polityka nie zastąpi czujności pracowników. Osoby atakujące regularnie proszą ofiary o przeniesienie pliku do zaufanego folderu lub o wyłączenie ochrony w widoku chronionym, tłumacząc to rzekomym błędem technicznym. Dlatego każde szkolenie z bezpieczeństwa poczty i phishingu powinno zawierać osobny moduł poświęcony właśnie makrom.

Dodatkowo warto skonfigurować alerty w Microsoft Defender lub innym rozwiązaniu EDR, które wykrywają uruchomienie procesu potomnego (np. PowerShell, cmd) z poziomu aplikacji Office – to klasyczny wzorzec ataku wykorzystującego makra i pozwala zatrzymać infekcję zanim rozprzestrzeni się w sieci.

Regularny przegląd logów i testowanie polityk to element szerszego procesu zarządzania podatnościami, o którym pisaliśmy przy okazji ochrony danych firmowych – bezpieczeństwo makr to jeden z wielu elementów układanki, którą trzeba utrzymywać na bieżąco.

Poziomy polityki makr w Office – od najmniej do najbardziej restrykcyjnego
UstawienieDziałanieZalecenie
Enable all macrosWszystkie makra uruchamiają się bez ostrzeżeniaNigdy nie stosować w firmie
Disable with notificationDomyślne w Office, użytkownik może ręcznie włączyć makroNiewystarczające bez dodatkowej polityki GPO/Intune
Disable all except digitally signedUruchamiają się tylko makra podpisane zaufanym certyfikatemZalecane dla firm korzystających z własnych makr
Disable all without notificationMakra całkowicie zablokowane, brak możliwości włączeniaZalecane dla działów bez potrzeby używania makr

Zabezpiecz stacje robocze i pocztę w swojej firmie

NovaSys pomoże wdrożyć bezpieczną politykę makr, skonfigurować GPO i Intune oraz przeszkolić zespół, by phishing z makrami przestał być zagrożeniem.

Skonsultuj bezpieczeństwo IT Bezpłatna konsultacja