Por que as macros do Office ainda são um problema de segurança
As macros existem para automatizar tarefas repetitivas no Excel, no Word e em outros aplicativos do Microsoft Office. Um relatório financeiro que se atualiza sozinho ou uma planilha que consolida dados de várias abas resolvem problemas reais do dia a dia. O VBA (Visual Basic for Applications), linguagem das macros, tem muito poder: consegue acessar o sistema de arquivos, executar comandos, baixar conteúdo da internet e interagir com outros programas. É esse poder que torna as macros tão úteis para os atacantes.
Durante anos, o documento com macro foi um dos métodos preferidos para distribuir malware. Famílias conhecidas como Emotet, Dridex, TrickBot e Qakbot usaram campanhas de e-mail com anexos do Word ou do Excel que pediam ao usuário para clicar em "Habilitar conteúdo". Bastava esse clique para a macro baixar e executar a carga maliciosa, que muitas vezes abria caminho para ransomware em toda a rede. A engenharia social era simples: uma "nota fiscal", um "boleto em atraso" ou um "currículo" com a mensagem de que o conteúdo só apareceria depois de habilitar a edição.
Desde 2022, a Microsoft bloqueia por padrão macros VBA em arquivos baixados da internet, e isso reduziu bastante esse tipo de ataque. O problema, porém, não acabou. Muitas empresas usam versões antigas do Office, políticas que foram afrouxadas "para não atrapalhar o financeiro" ou pastas de rede marcadas como confiáveis sem nenhum critério. Os atacantes também se adaptaram e passaram a usar arquivos compactados, imagens ISO e atalhos para tentar contornar a marcação de origem. Por isso, o controle de macros continua sendo uma camada importante da segurança do ambiente.
Como funciona o bloqueio: Mark of the Web e configurações de confiança
Para entender o bloqueio, é preciso conhecer a Mark of the Web (MOTW). Quando um arquivo é baixado pelo navegador ou salvo a partir de um anexo de e-mail, o Windows grava nele uma marcação (um fluxo de dados alternativo chamado Zone.Identifier) informando que ele veio da internet. O Office lê essa marcação ao abrir o documento. Se o arquivo tiver macros e vier da internet, as versões atuais bloqueiam a execução e mostram uma barra vermelha de "Risco de segurança", sem o antigo botão de habilitar.
Além da MOTW, o Office decide se executa uma macro com base na Central de Confiabilidade. As principais opções são:
- Desabilitar todas as macros sem notificação: nenhuma macro é executada, exceto em locais confiáveis.
- Desabilitar todas as macros com notificação: o comportamento padrão, que deixa a decisão com o usuário. É justamente o ponto explorado pela engenharia social.
- Desabilitar todas as macros, exceto as assinadas digitalmente: só roda código assinado por um editor confiável. É a opção mais indicada para empresas.
- Habilitar todas as macros: não deve ser usada em nenhum cenário corporativo.
Há ainda dois mecanismos de exceção: os Locais Confiáveis (pastas cujos arquivos rodam macros sem questionamento) e os Documentos Confiáveis (arquivos que o usuário já habilitou antes). Ambos são práticos, mas criam brechas se não forem controlados. Uma pasta de rede confiável em que qualquer pessoa pode gravar vira, na prática, uma porta aberta para qualquer código.
Bloqueando macros por Política de Grupo e Intune
Deixar a decisão com cada usuário não funciona. A configuração precisa ser centralizada e aplicada a todas as estações. Em ambientes com Active Directory, isso é feito por Política de Grupo (GPO), usando os modelos administrativos do Microsoft 365 Apps (arquivos ADMX publicados pela Microsoft). Em ambientes na nuvem ou híbridos, as mesmas configurações estão no Microsoft Intune, pelo catálogo de configurações, ou no serviço de Cloud Policy do Microsoft 365.
As políticas mais importantes ficam em cada aplicativo (Word, Excel, PowerPoint, Access, Visio), no caminho Configurações de Segurança › Central de Confiabilidade. Uma configuração de base consistente inclui:
- Bloquear a execução de macros em arquivos do Office vindos da internet: habilitar para garantir o bloqueio por MOTW, mesmo em versões ou canais em que ele não seja o padrão.
- Configurações de notificação de macros VBA: definir como "Desabilitar todas, exceto macros assinadas digitalmente" e, se possível, exigir que o editor já esteja na lista de confiáveis, sem permitir que o usuário aprove editores novos.
- Desabilitar a verificação de Locais Confiáveis pelo usuário: impede que cada pessoa crie suas próprias pastas confiáveis. Somente a TI define os locais.
- Não permitir Locais Confiáveis na rede, a menos que haja necessidade comprovada e controle rígido de quem pode gravar.
- Macros do Excel 4.0 (XLM): manter desabilitadas. Esse formato antigo foi muito usado por malware justamente por escapar de controles pensados só para VBA.
- Verificação de macros por antivírus (AMSI): manter ativa a integração do VBA com o Antimalware Scan Interface, que permite ao Microsoft Defender e a outras soluções inspecionar o comportamento da macro em tempo de execução.
Para quem usa Microsoft Defender for Endpoint, as regras de Redução da Superfície de Ataque (ASR) complementam o bloqueio. Regras como "Impedir que aplicativos do Office criem processos filhos", "Bloquear chamadas de API Win32 a partir de macros do Office" e "Impedir que aplicativos do Office criem conteúdo executável" cortam o comportamento típico de um documento malicioso mesmo quando a macro chega a rodar. O ideal é colocar essas regras primeiro em modo de auditoria, avaliar os eventos por algumas semanas e só depois passar para o bloqueio.
Regra prática: o usuário final nunca deve ser a última linha de defesa. Se a segurança depende de alguém resistir a um botão de "Habilitar conteúdo" numa sexta-feira à tarde, ela já falhou.
Assinando as macros legítimas
Bloquear tudo é fácil. O desafio é manter funcionando as macros que o negócio realmente usa. A solução mais segura é a assinatura digital de código. Uma macro assinada tem um certificado que identifica quem a publicou e garante que o código não foi alterado depois da assinatura. Se alguém modificar uma linha, a assinatura deixa de valer e o Office volta a bloquear.
O processo começa com a obtenção de um certificado de assinatura de código. Ele pode vir de uma autoridade certificadora pública ou, na maioria das empresas, da PKI interna (Active Directory Certificate Services), usando um modelo de certificado do tipo "Assinatura de Código". O certificado é emitido para uma pessoa ou equipe responsável, e não para qualquer usuário. Em seguida, o desenvolvedor abre o editor VBA, acessa Ferramentas › Assinatura Digital e assina o projeto. Por fim, o certificado do editor é distribuído por GPO ou Intune para o repositório de Editores Confiáveis das estações.
Alguns cuidados fazem diferença:
- Proteja a chave privada do certificado. Se ela vazar, qualquer código malicioso pode ser assinado como "legítimo". Guarde-a em um repositório seguro ou em token e limite quem tem acesso.
- Crie um fluxo de revisão: nenhuma macro é assinada sem que alguém da TI leia o código e entenda o que ele faz.
- Mantenha um inventário das macros assinadas, com responsável, finalidade e data da última revisão.
- Planeje a renovação do certificado antes do vencimento e tenha um processo de revogação caso seja necessário.
Tratando exceções sem abrir brechas
Sempre haverá casos especiais: a planilha de um fornecedor que precisa de macro, um sistema legado que gera relatórios em Excel com VBA ou uma área que depende de automação antiga e sem dono. Esses casos não podem ser resolvidos liberando macros para toda a empresa. O caminho é tratar a exceção de forma pontual, documentada e com prazo.
Para arquivos externos de fonte conhecida, o recomendado é que a TI avalie o arquivo e, se for aprovado, assine o código internamente ou o disponibilize em um Local Confiável controlado. Remover a MOTW manualmente (pela opção "Desbloquear" nas propriedades do arquivo) deve ser algo raro e feito pela equipe técnica, nunca incentivado como procedimento padrão para usuários. Para sites e compartilhamentos internos que o Windows considera "internet" por engano, o ajuste correto é incluir esses endereços na zona de Intranet Local ou de Sites Confiáveis por política, e não desligar o bloqueio.
Um bom processo de exceção tem alguns elementos mínimos:
- Solicitação formal com justificativa de negócio e responsável pela área.
- Análise técnica do código ou do arquivo antes da liberação.
- Escopo restrito: grupo de usuários específico, pasta específica ou editor específico, nunca "todo mundo".
- Prazo de validade e revisão periódica, para que exceções temporárias não fiquem permanentes.
- Monitoramento dos eventos do Office e do antivírus nas máquinas com exceção.
Também vale olhar para a raiz do problema. Muitas macros antigas podem ser substituídas por Power Query, Power Automate, Office Scripts ou pela integração com um sistema de gestão, que são mais fáceis de governar. Cada macro eliminada é uma exceção a menos para manter.
Como a Duk ajuda a implantar o controle de macros
Implantar o bloqueio de macros exige planejamento. Se a política for aplicada sem inventário prévio, o resultado costuma ser o financeiro sem conseguir fechar o mês e a pressão para desfazer tudo. Se for aplicada de forma frouxa, a empresa continua exposta. O equilíbrio vem de um projeto em etapas: levantar quais macros existem e quem as usa, aplicar as políticas em modo de auditoria, assinar o que é legítimo, tratar as exceções e só então endurecer o bloqueio.
A Duk Informática & Cloud faz esse trabalho para empresas de diferentes portes e segmentos. Com mais de 18 anos de experiência, mais de 550 clientes atendidos e atuação como Microsoft Gold Partner, nossa equipe configura GPO e Intune, estrutura a PKI interna para assinatura de código, ativa as regras de ASR do Microsoft Defender e monitora o ambiente continuamente com suporte e SLA definidos.
Se a sua empresa ainda depende do bom senso do usuário para não habilitar uma macro maliciosa, vale revisar essa camada de proteção agora. Fale com a Duk para avaliar a configuração atual do Microsoft 365 e montar um plano de bloqueio de macros que proteja o ambiente sem parar as áreas que dependem delas.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista