Phishing et abus de macros
Filiation suspecte : outlook.exe ou winword.exe → cmd.exe ou powershell.exe.
Les traitements de texte n’ont aucune raison légitime de générer des interpréteurs de commandes. C’est la signature classique d’une macro malveillante exécutant une charge utile (dropper).