Er komt een nieuwe waarschuwing uit de Verenigde Staten: de Amerikaanse justitie beschuldigt een Russische man van een grootschalige campagne met Excel-macro malware. De methode draaide om nepaccounts op een freelancemarkt en het versturen van schadelijke Excel-bijlagen. Daarmee zouden in de periode 2016 tot en met 2017 ongeveer 80.000 gebruikers zijn geraakt.
In dit artikel leggen we uit hoe de aanval werkte, welke twee malwarevarianten daarbij een rol speelden en welke lessen organisaties kunnen trekken om vergelijkbare infecties te voorkomen.
Campagne via 255 nepaccounts en Excel-bijlagen
Volgens het bericht van het Amerikaanse Openbaar Ministerie gebruikte de verdachte naar schatting 255 fake accounts op een populaire freelance- en werkbemiddelingssite. Via berichten op het platform stuurde hij Excel-bestanden naar gebruikers.
Het opvallende is dat de ontvanger niet alleen een bijlage binnenkreeg, maar ook werd uitgenodigd om die te openen op een manier die het besmettingsproces in gang zet. De bijlagen bevatten een macro die, zodra die werd uitgevoerd, malware van internet ophaalde.
De aanklacht beschrijft daarnaast dat de afzender via een gedeeld document in het e-mailaccount e-commercegegevens en persoonsgegevens (PII) van honderden slachtoffers zou hebben verzameld.
Hoe de macro-infectie werkte
De Amerikaanse aanklacht stelt dat de berichten Excel-bijlagen meezonden die ontvangers aanspoorden om macro’s te laten draaien. Zodra de macro actief was, downloadde die vervolgens de echte malwarecomponenten van externe infrastructuur.
Microsoft blokkeert macro’s sinds 2022 standaard in Officebestanden die via het internet op Windows-apparaten worden verkregen. Die maatregel is belangrijk, omdat deze campagne juist afhankelijk was van het uitvoeren van VBA-macro’s. Het risico blijft echter bestaan wanneer gebruikers of omgevingen macro’s toch toestaan of beveiligingsinstellingen omzeilen.
Twee malwaretypes: TVRAT en DarkVNC
De aanklacht noemt twee verschillende malwarevarianten die onderdeel waren van de campagne.
- TVRAT (een variant die is gekoppeld aan een TeamViewer remote access trojan, ook bekend onder namen als TVSPY of TeamSpy). De software gaf de aanvallers remote controle over de besmette pc.
- DarkVNC, een hulpmiddel dat verborgen remote desktopmogelijkheden bood, zodat operators de geïnfecteerde machine konden bedienen.
Beide varianten stuurden gestolen gegevens terug naar hun command-and-control (C2)-server. Vanuit daar konden de aanvallers gegevens verzamelen en gebruiken voor fraude of andere criminele activiteiten.
TVRAT en de link met TeamViewer-kwetsbaarheden
Volgens de beschrijving zou TVRAT misbruik hebben gemaakt van een kwetsbaarheid in TeamViewer. Een beveiligingscontext die daarbij wordt genoemd, is DLL-hijacking: een techniek waarbij een kwaadwillende DLL wordt geladen in plaats van een legitieme Windows DLL. Dit bemoeilijkt het herkennen van de aanval door simpelweg te kijken naar handtekeningen van het hoofdprogramma.
Ook wordt in de berichtgeving verwezen naar analyses van derden. Zo zou Avast in 2017 een sample hebben onderzocht dat verspreid werd via Excel-macro’s. In die analyse werd beschreven dat de macro een password-geïnstalleerd programma ophaalde dat legitieme TeamViewer-binaries bundelt met een kwaadaardige DLL (zoals msimg32.dll). Vervolgens werd de DLL geladen via de DLL search order-hijacking-route.
Na het laden zou de component tientallen Windows-API’s hebben “gehookt”, met als doel het tonen van TeamViewer-vensters en -dialogs aan het slachtoffer te verstoren. Daarna rapporteerde de geïnfecteerde machine een TeamViewer-ID aan de C2-server. Met die ID en een vooraf ingestelde password konden de aanvallers remote verbinding maken.
DarkVNC: verborgen desktop en bediening
Voor DarkVNC wordt uitgegaan van een hVNC-achtige aanpak: het instrument creëert een verborgen virtuele desktop waarmee operators het systeem kunnen besturen. In de berichtgeving wordt genoemd dat het hulpmiddel eerder op een exploitforum werd besproken en later door onderzoekers werd geanalyseerd.
Waarom freelancingsites een terugkerend doelwit zijn
Deze zaak past in een breder patroon: job-hunting en freelancenplatforms blijven volgens meerdere securitypartijen een terugkerende “lure” voor staat-gesteunde of cybercriminele actoren. Niet omdat de platforms op zichzelf fout zijn, maar omdat er veel menselijke interactie is: berichten, bijlagen en vertrouwen.
In de berichtgeving wordt ook verwezen naar eerdere observaties door partijen als ESET, Check Point Research en CERT-UA. Zij beschreven soortgelijke trends waarbij nepbanen of werkgerelateerde berichten worden gekoppeld aan remote-access backdoors, waarna een extra payload volgt.
Gevolgen voor slachtoffers: datadiefstal en remote controle
De kern van de campagne was niet alleen het besmetten van systemen. De Excel-macro malware moest uiteindelijk leiden tot remote toegang en het verzamelen van waardevolle gegevens. Volgens de aanklacht zouden de aanvallers data hebben geëxtraheerd en daarna gebruikt voor fraude of andere illegale acties.
Doordat de malware meerdere opties biedt—remote desktop, het onderdrukken van zichtbare UI-elementen en een C2-communicatiekanaal—kan de aanvaller lang doorgaan met het inzetten van het geïnfecteerde apparaat.
Wat kunt u doen om dit soort aanvallen te verkleinen?
Hoewel details per campagne verschillen, is de verdedigingsrichting in de basis vergelijkbaar. Met de juiste hygiëne rondom macro’s en e-mailbijlagen verkleint u de kans dat Excel-macro malware überhaupt kan starten.
- Minimaliseer macro’s: laat macro’s alleen toe wanneer dat echt nodig is, en gebruik bij voorkeur een “block by default”-beleid.
- Werkgevers- en werkgerelateerde bijlagen wantrouwen: vooral wanneer het bestand onverwacht is of niet past bij de context van de afzender.
- Monitor remote access signalen: let op ongebruikelijke remote-control processen en afwijkend netwerkgedrag naar C2-domeinen.
- Bescherm accounts en beperk datatoegang: omdat er in de beschreven campagne ook persoonsgegevens en logininformatie betrokken waren, helpt segmentatie en least privilege.
Wilt u daarnaast inzicht in wat er speelt rond macro’s en AI-gedreven of geautomatiseerde aanvalspatronen? Lees dan ook eens hoe u AI in ondernemingen beveiligt van adoptie tot incident. Dat artikel is niet dezelfde casus, maar het helpt om de bredere organisatorische aanpak tegen moderne dreigingen scherper te krijgen.
Waarom dit soort Excel-aanvallen extra aandacht verdient
Excel blijft populair omdat het dagelijkse taken ondersteunt en in bedrijven breed wordt gebruikt. Dat maakt Officebestanden een aantrekkelijke “ingang” voor aanvallen. De combinatie van sociale engineering (nepaccounts en werkgerelateerde communicatie) met een technische trigger (macro die malware downloadt) is daardoor bijzonder effectief.
Bovendien is het niet altijd eenvoudig om de dreiging te spotten bij enkelvoudig bestandsverkeer of oppervlakkige bestandsinspectie. De camouflage rond DLL-lading en het onderdrukken van vensters maakt de aanval nóg lastiger voor een gebruiker om direct te herkennen.
Stand van zaken en juridische context
De verdachte is volgens de aankondiging gearresteerd in Cyprus in mei 2025 en verscheen later voor de federale rechtbank. De aanklacht dateert uit juni 2021 en is rond diezelfde periode openbaar gemaakt.
Daarbij wordt benadrukt dat het om beschuldigingen gaat. De man zou volgens de berichtgeving hebben ontkend en zou niet op de hoogte zijn geweest van de Amerikaanse aanklachten. Zoals altijd geldt: onschuld tot bewezen schuld.
Conclusie: pak macrohardening en bijlagenbeleid aan
De zaak rond Excel-macro malware toont opnieuw hoe cybercriminelen en mogelijk ook staat-gerelateerde actoren misbruik maken van normale werkstromen. Nepaccounts op freelancingsites, Excel-bijlagen die macro’s activeren en vervolgens remote-access malware leveren een krachtig recept voor grootschalige besmettingen.
Door macro’s kritisch te beheren, bijlagen strenger te controleren en ook remote access- en netwerkgedrag te monitoren, verlaagt u de kans dat dit soort campagnes uw organisatie bereiken—en beperkt u de impact wanneer er toch iets misgaat.
Tip: als u eerder al te maken kreeg met verdachte software-installaties of supply chain-achtige lures, dan sluit fake software-installers inhoudelijk aan op het bredere thema van misleiding via bestanden die legitiem lijken.
Bron: https://thehackernews.com/2026/09/extradited-russian-hacker-faces-charges.html
