Связывание и внедрение объектов (OLE) — технология Microsoft, позволяющая документам содержать живые объекты из других программ, например таблицу Excel в Word.
Как работает OLE
OLE появилась в 1990 году и построена на модели компонентных объектов Microsoft (COM). Объект можно добавить в документ двумя способами:
- Связывание — документ хранит ссылку на внешний файл; изменения в источнике отражаются в документе.
- Внедрение — данные объекта хранятся внутри документа; двойной щелчок открывает его в исходной программе.
OLE-объекты могут содержать файлы Office, RTF-документы и блокноты OneNote, а тот же формат «составного файла» лежит в основе старых .doc и .xls.
Чем OLE важна для безопасности
Поскольку OLE-объекты могут запускать другие программы и загружать удалённое содержимое, это одна из самых эксплуатируемых функций Office:
- CVE-2017-0199 — файл RTF или Word через OLE-ссылку загружал и запускал удалённый HTA-скрипт;
- CVE-2017-11882 — повреждение памяти в старом объекте «Редактор формул», который используют в фишинге до сих пор;
- Follina (CVE-2022-30190) — документ загружал удалённый HTML, запускавший Microsoft Support Diagnostic Tool для выполнения команд;
- в 2023 году, после того как Microsoft заблокировала макросы из интернета, злоумышленники перешли на вложенные файлы в блокнотах OneNote.
Как защититься
- Своевременно устанавливайте обновления Office и удаляйте неподдерживаемые версии.
- Не отключайте режим защищённого просмотра для файлов из интернета и почты.
- В компаниях используйте правила Attack Surface Reduction, запрещающие Office создавать дочерние процессы.
- Не открывайте двойным щелчком вложенные объекты и значки в документах от незнакомых отправителей.