Большинство вредоносных писем попадает в почту с вложением одного из нескольких типов: документы Office с макросами, архивы, исполняемые файлы, скрипты и образы дисков. Знание этого списка — самый простой фильтр безопасности: если вложение относится к «рискованной» категории, а вы его не ждали, письмо стоит рассматривать как подозрительное по умолчанию. Ниже разберём, какие расширения чаще всего используют злоумышленники, почему именно их, как маскируется реальный тип файла и что делать с подозрительным письмом.
- Почему злоумышленники выбирают одни и те же форматы
- Самые частые типы опасных вложений
- Документы Microsoft Office: doc, docx, docm, xls, xlsx, xlsm
- PDF-файлы
- Архивы: zip, rar, 7z
- Исполняемые файлы: exe, msi, scr, bat, cmd, com, pif
- Скрипты: js, jse, vbs, vbe, wsf, ps1, hta
- Образы дисков: iso, img, vhd
- Файлы ярлыков и контейнеров: lnk, one, pub
- Сводная таблица рискованных форматов
- Как маскируется настоящий тип файла
- Признаки опасного письма помимо вложения
- Что делать с подозрительным письмом
- Ошибки, которые приводят к заражению
- Короткие правила, которые работают
Почему злоумышленники выбирают одни и те же форматы
Логика выбора проста: вложение должно пройти почтовые фильтры, выглядеть безобидно для получателя и уметь запустить код на его компьютере. Отсюда три основные стратегии.
- Документы с активным содержимым. Файлы Word, Excel и PowerPoint поддерживают макросы — небольшие программы внутри документа. Пользователь привык открывать такие файлы ежедневно, поэтому «счёт.docm» или «акт сверки.xlsm» не вызывает настороженности.
- Архивы. ZIP, RAR и 7z позволяют упаковать исполняемый файл или скрипт, а заодно затруднить антивирусную проверку: содержимое архива фильтры видят хуже, чем отдельный файл. Пароль на архиве дополнительно скрывает содержимое от автоматического анализа — этот приём встречается в рассылках регулярно.
- Файлы-обманки с двойным расширением. Например, «договор.pdf.exe»: Windows по умолчанию скрывает известные расширения, и пользователь видит только «договор.pdf», хотя открывает программу.
Отдельный фактор — человеческий. Рассылка рассчитана на спешку и любопытство: «ваша посылка задержана», «штраф ГИБДД», «увольнение.pdf». Чем правдоподобнее легенда, тем меньше вопросов возникает к странному формату файла.
Самые частые типы опасных вложений
Документы Microsoft Office: doc, docx, docm, xls, xlsx, xlsm
Это исторически самая массовая категория. Опасность представляют не сами документы, а макросы внутри них. Файлы с расширениями .docm и .xlsm по определению могут содержать макросы; обычные .docx и .xlsx макросов не хранят, но злоумышленники используют уязвимости самих программ либо присылают документ со ссылкой «скачайте актуальную версию по ссылке».
Типичный сценарий: письмо от «бухгалтерии» или «контрагента» с актом сверки, при открытии которого появляется просьба включить содержимое («разрешить редактирование», «включить макросы»). Именно это нажатие запускает вредоносный код. Современные версии Office по умолчанию блокируют макросы из интернета, но пользователи нередко отключают защиту вручную по подсказке из самого письма.
PDF-файлы
PDF кажется безопасным форматом, и в большинстве случаев так и есть. Однако PDF умеет содержать ссылки, формы, JavaScript и действия при открытии. Вредоносные PDF обычно работают как приманка: внутри — текст «ваш документ недоступен, войдите по ссылке», ведущей на поддельную страницу входа в почту или корпоративную систему. То есть сам файл может не содержать вируса, но становится инструментом кражи паролей.
Архивы: zip, rar, 7z
Архивы — универсальная упаковка для всего остального списка. Признаки опасного архива:
- пароль указан прямо в тексте письма (легитимные отправители редко так делают);
- внутри один исполняемый файл или скрипт вместо ожидаемых документов;
- имя файла внутри дублирует тему письма («жалоба», «претензия», «резюме»);
- архив пришёл от незнакомого адресата или «от руководителя» вне привычного канала общения.
Исполняемые файлы: exe, msi, scr, bat, cmd, com, pif
Любой такой файл — программа, которая при запуске делает на компьютере всё, что в неё заложено. Расширение .scr (заставка) и .pif используются потому, что выглядят непривычно и обходят наивные фильтры по чёрному списку .exe. Классическая маскировка — двойное расширение и иконка, скопированная у PDF или Word.
Скрипты: js, jse, vbs, vbe, wsf, ps1, hta
Скрипты Windows выполняются двойным щелчком без установки чего-либо, поэтому популярны у злоумышленников. Файл .hta (HTML Application) особенно коварен: он выглядит как веб-страница, но запускается как приложение. Скриптовые вложения в личной почте обычному человеку практически никогда не нужны — их появление само по себе тревожный признак.
Образы дисков: iso, img, vhd
Более новый тренд: вредоносная нагрузка упаковывается в ISO-образ. Смонтированный образ выглядит в системе как отдельный диск, а файлы с него получают пометку «локальные» — это помогает обходить предупреждения о файлах из интернета. Такие вложения чаще встречаются в адресованных атаках, чем в массовых рассылках.
Файлы ярлыков и контейнеров: lnk, one, pub
Ярлык (.lnk) может запускать произвольную команду, замаскированную под документ. OneNote (.one) и Publisher (.pub) периодически всплывают в рассылках, поскольку поддерживают встраивание объектов и менее пристально контролируются пользователями, чем Word и Excel.
Сводная таблица рискованных форматов
| Тип файла | Чем опасен | Типичная легенда письма |
|---|---|---|
| .docm, .xlsm, .doc, .xls | Макросы, эксплойты Office | Счёт, акт сверки, приказ, резюме |
| .zip, .rar, .7z | Упаковка вредоноса, обход фильтров | Документы во вложении, фото, сканы |
| .exe, .msi, .scr, .bat | Полноценные программы | Обновление ПО, «просмотрщик» документов |
| .js, .vbs, .wsf, .hta | Запуск команд без установки | Технические «инструкции», квитанции |
| .iso, .img | Обход меток «скачано из интернета» | Сборники документов, дистрибутивы |
| .lnk | Скрытая команда запуска | «Ссылка на отчёт» в виде файла |
| Фишинговые ссылки и формы | Штраф, задолженность, «войдите, чтобы прочитать» |
Как маскируется настоящий тип файла
Расширение в имени файла — просто надпись, её можно сделать любой. Реальный тип определяется содержимым, поэтому полезно уметь проверять его самостоятельно.
- Включите отображение расширений файлов в проводнике Windows (вид → расширения имён файлов) или Finder на macOS. Это сразу раскрывает приём с двойным расширением.
- Обратите внимание на размер: «фото.jpg» весом 40 мегабайт или «документ.pdf» в пару килобайт — повод задуматься.
- Если сомневаетесь, откройте свойства файла: тип и подпись издателя часто выдают исполняемый файл под видом документа.
- Не запускайте ничего из архива до проверки: сначала просмотрите список содержимого, не распаковывая.
Признаки опасного письма помимо вложения
Тип файла — лишь половина картины. Дополнительные маркеры:
- адрес отправителя не совпадает с именем отправителя или содержит строчные символы, похожие на латинские буквы;
- письмо создаёт срочность: «ответьте в течение часа», «аккаунт будет удалён»;
- стиль и оформление отличаются от обычных писем этой организации;
- в письме просят включить макросы, отключить защиту или открыть ссылку для «получения доступа к документу»;
- вы не ожидали ни письма, ни вложения, даже если отправитель знакомый — его ящик могли взломать.
Что делать с подозрительным письмом
- Не открывайте вложение и не переходите по ссылкам, даже из любопытства.
- Если отправитель якобы знакомый — уточните у него другим каналом (мессенджер, телефон), отправлял ли он файл.
- Проверьте вложение антивирусом после загрузки, не запуская файл, если проверка действительно необходима.
- Сообщите в IT-отдел или службу поддержки почтового сервиса: большинство интерфейсов имеют кнопку «это спам/фишинг».
- Если файл уже открыт и появились странные признаки (самопроизвольные окна, шифрование файлов, запросы паролей) — отключите компьютер от сети и обратитесь к специалистам, не пытаясь «почистить» систему самостоятельно.
Ошибки, которые приводят к заражению
- «Мне не придёт вирус, я никому не нужен». Массовые рассылки бьют по всем подряд; мишенью становится любой открывший файл, а не конкретная персона.
- Доверие к знакомому адресу. Взломанный ящик коллеги — распространённый источник рассылок с «документами».
- Включение макросов по просьбе из письма. Легитимные организации не присылают документы, требующие ручного отключения защиты.
- Открытие архива без просмотра содержимого. Имя архива ничего не гарантирует о том, что внутри.
- Игнорирование предупреждений системы. Предупреждение о файле из интернета или неподписанном издателе существует не для галочки.
Короткие правила, которые работают
- Не ждёте файл — не открываете, независимо от расширения.
- Макросы в документах из почты не включаете никогда.
- Архив с паролем из письма — почти всегда признак атаки.
- Любой .exe, .js, .vbs, .hta, .iso из почты — красный флаг.
- Сомневаетесь — проверяете через второй канал связи с отправителем.
Главный принцип прост: тип файла — быстрый первичный фильтр, а решение принимается по совокупности — отправитель, ожидаемость, содержание письма и поведение файла при открытии. Если вложение относится к рискованной категории и пришло неожиданно, цена одной минуты на проверку несопоставимо ниже цены восстановления данных после шифровальщика или кражи паролей.
Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При подозрении на компрометацию рабочего компьютера или корпоративных данных обращайтесь в IT-службу вашей организации.
