Как злоумышленники маскируют URL в электронных документах

Современные атаки часто начинаются с перехваченного клика. Злоумышленники научились прятать настоящий адрес за привычным текстом, инициировать переход без явного действия пользователя или замаскировать ссылку так, что её невозможно заметить без специальной проверки. Понимание этих приёмов — первый шаг к безопасному взаимодействию с электронными документами.

Почему маскировка URL эффективна

Человек обычно доверяет тому, что видит на экране. Если в документе написано «Скачать отчёт.pdf», он ожидает безопасный файл. Злоумышленники используют это доверие: показывают безобидный дисплейный текст, но под ним скрывается вредоносный URL. Маскировка позволяет атакующим обойти как инстинктивный скептицизм, так и автоматические системы проверки, которые анализируют только видимый адрес.

Кроме того, современные форматы (PDF, Office, HTML-письма) поддерживают сложные механизмы — скрипты, макросы, встроенные объекты. Они могут изменить ссылку после открытия документа, перенаправить пользователя или загрузить вредоносный контент, не показывая настоящего адреса. Поэтому важно знать, как эти механизмы используются.

Основные способы маскировки URL

  • Несоответствие дисплейного текста и целевого URL. В документе показывается безопасная надпись, но гиперссылка ведёт на другой адрес. Это классический приём, работающий в Word, PDF, HTML и даже в простом тексте с помощью тегов.
  • URL-кодирование и Unicode-хитрости. Настоящий адрес закодирован процентами (%20, %2F) или записан в непечатных символах Юникода, которые визуально выглядят как обычный текст.
  • JavaScript- или VBScript-машрутизация. Документ содержит скрипт, который при загрузке или по таймеру перенаправляет браузер на злоумышленнический URL, не показывая переход.
  • Вставка данных URI. Ссылка может быть записана как data:text/html;base64,… — встроенный HTML-код, который браузер загружает автоматически.
  • Макросы и OLE-объекты. Документ содержит активный макрос, который после выполнения вставляет вредоносную ссылку или запускает загрузку из сети.
  • Скрытые поля и метаданные. Настоящий URL может храниться в свойствах файла (автор, комментарий) или в скрытых частях документа, которые видимые инструменты не отображают.
  • URL-короткие сервисы и перенаправления. Клик ведёт на короткую ссылку, которая затем редиректит на конечный malicious адрес; исходный документ может не содержать явного вредоносного URL.
  • Использование схем file:// или UNC. Ссылка ведёт на локальный ресурс, что может обойти сетевые фильтры, но при выполнении загрузить вредоносный файл с компьютера пользователя.

Как обнаружить замаскированный URL

  1. Наведите курсор. Для гиперссылок в большинстве браузеров и PDF-просмотрщиках при наведении отображается настоящий адрес. Проверьте, совпадает ли он с дисплейным текстом.
  2. Проверьте свойства. В Word, Google Docs или PDF-файле откройте меню «Свойства документа» или «Информация о файле». Настоящий URL может быть указан там.
  3. Поищите кодированные символы. Скопируйте ссылку в текстовый редактор и проверьте на присутствие %-кодирования, Unicode-последовательностей или base64-блоков.
  4. Изучите исходный код. Для HTML-писем, RTF или PDF с видимым исходным кодом найдите теги , скрипты