Вредоносные документы часто становятся первым шагом атаки: пользователь открывает seemingly benign файл, а скрытая внутри ссылка или объект запускает загрузку вредоносного кода, перенаправляет на фишинговый сайт или выполняет команды на компьютере. Понимание, какие именно типы ссылок и встроенных элементов чаще всего эксплуатируются, помогает выстроить эффективную защиту: настроить параметры программ, обучить сотрудников и вовремя обнаружить подозрительные элементы.
- Почему ссылки в документах привлекательны для злоумышленников
- Основные типы ссылок и встроенных объектов, часто используемые в атаках
- 1. Внешние гиперссылки (URL)
- 2. OLE‑объекты и связанные файлы
- 3. Ссылки DDE (Dynamic Data Exchange)
- 4. JavaScript и ActionScript в PDF
- 5. Макросы, активируемые через ссылку
- 6. Ссылки в HTML‑письмах и веб‑версиях документов
- 7. Внешние ссылки на шаблоны, стили и XML‑внешние сущности (XXE)
- Как распознать подозрительные ссылки и объекты в документах
- Автоматические меры
- Ручные проверки (при сомнении)
- Что делать, если обнаружен подозрительный элемент
- Практические рекомендации по снижению риска
- Кратко: что следует помнить
Почему ссылки в документах привлекательны для злоумышленников
Ссылки позволяют обходить многие традиционные меры защиты:
- Антивирусные сканеры часто проверяют только содержимое файла, а не то, куда ведёт внешняя ссылка.
- Пользователи привыкли кликать по гиперссылкам в тексте и могут не заметить подмены адреса.
- Некоторые типы ссылок (например, OLE, DDE) могут выполнять код без явного предупреждения, если настройки приложения разрешают такие действия.
- Ссылки легко обфусцировать: использовать сокращатели URL, punycode, символы Unicode, встроенные в текст пробелы или невидимые символы.
Основные типы ссылок и встроенных объектов, часто используемые в атаках
1. Внешние гиперссылки (URL)
Самый простой и распространённый способ – разместить в документе кликабельную ссылку на внешний ресурс. Злоумышленник маскирует настоящий адрес под доверенный домен или использует обфусцированные формы.
- Прямые ссылки на вредоносные сайты – ведут на страницы с эксплойт‑пакетами, drive‑by загрузкой или формы для кражи учётных данных.
- Ссылки через сокращатели (bit.ly, tinyurl и т.п.) скрывают конечный адрес, усложняя быструю проверку.
- IDN‑гомографы и punycode – домены, визуально похожие на легитимные, но ведущие на злоумышленников.
- Встроенные ссылки в текст с невидимыми символами – например, добавление нулевой ширины пробела, чтобы антивирус не распознал известный вредоносный домен.
Ограничения: Пользователь может увидеть подсказку при наведении на ссылку (в большинстве редакторов показывается реальный URL). Если отключить автоматический переход по ссылкам или включить предупреждение о внешних ресурсах, риск снижается.
2. OLE‑объекты и связанные файлы
Object Linking and Embedding (OLE) позволяет внедрять в документ объекты других приложений (например, лист Excel, объект Word, PDF‑файл) либо создавать связь с внешним файлом.
- Связанные объекты – документ содержит лишь путь к внешнему файлу; при открытии основного файла приложение пытается загрузить связанный объект. Злоумышленник размещает вредоносный файл на сетевом ресурсе или в архиве и ждёт, когда пользователь разрешит загрузку.
- Внедрённые объекты с вредоносным кодом – например, внедрённый объект Excel, содержащий вредоносный макрос, который выполняется при активации объекта.
Ограничения: По умолчанию многие приложения (Word, Excel) открывают связанные объекты в «защищённом просмотре» и требуют явного подтверждения. Отключение автоматической загрузки связанных объектов или использование режима «безопасного открытия» существенно снижает риск.
3. Ссылки DDE (Dynamic Data Exchange)
DDE – устаревший механизм обмена данными между приложениями Windows. В документах Word и Excel можно вставить поле, которое при открытии попытается выполнить команду через DDE.
- Пример поля: DDEAUTO c:\\windows\\system32\\cmd.exe «/c calc.exe» – при открытии документа попытается запустить калькулятор (или любой другой файл).
- Злоумышленники часто маскируют такие поля под безобидный текст или скрывают их в заголовках/колонтитулах.
Ограничения: Начиная с Office 2016 и позднее, по умолчанию DDE‑поле блокируется и показывает предупреждение. Однако в старых версиях или при изменении политик безопасности эта защита может быть отключена.
4. JavaScript и ActionScript в PDF
Формат PDF поддерживает выполнение JavaScript при открытии документа, а также ActionScript в встроенных Flash‑элементах (устаревшие, но всё ещё встречающиеся в архивных файлах).
- Вредоносный скрипт может инициировать загрузку исполняемого файла, эксплойт уязвимости в PDF‑читалке или собрать информацию о системе.
- Скрипты часто обфусцируются: разбиваются на части, кодируются в base64, используют eval и т.д.
Ограничения: Современные PDF‑читалки (Adobe Reader, Foxit, встроенные в браузеры) по умолчанию ограничивают выполнение JavaScript или требуют явного согласия. Отключение JavaScript в настройках читалки практически нейтрализует этот вектор.
5. Макросы, активируемые через ссылку
Сам по себе макрос не является ссылкой, но часто используется в связке с гиперссылкой: документ содержит кнопку или изображение, при клике на которое выполняется макрос, скачивающий и запускающий вредоносную полезную нагрузку.
- Макрос может быть размещён в отдельном модуле и вызван через Application.Run или аналогичный механизм.
- Злоумышленник может переименовать макрос под безобидное имя (например, «Обновить данные») чтобы снизить подозрения.
Ограничения: По умолчанию в Office макросы отключены, и пользователь получает предупреждение о попытке их включения. Обучение сотрудников не включать макросы из непроверенных источников и использование политик Group Policy, блокирующих макросы из интернета, значительно снижают риск.
6. Ссылки в HTML‑письмах и веб‑версиях документов
Когда документ отправляется как HTML‑письмо или просматривается в веб‑интерфейсе (например, Google Docs, Office Online), злоумышленник может использовать стандартные HTML‑механизмы:
- – выполнение скрипта при клике.
- Встроенные формы, отправляющие данные на внешний сервер.
Ограничения: Большинство почтовых клиентов и веб‑приложений sanitize HTML, удаляя потенциально опасные атрибуты. Однако при использовании менее строгих фильтров или при пересылке писем в формате RTF/HTML с сохранением оригинального кода такие ссылки могут пройти.
7. Внешние ссылки на шаблоны, стили и XML‑внешние сущности (XXE)
Некоторые форматы документов (например, docx, который является ZIP‑архивом с XML‑файлами) допускают подключение внешних ресурсов через ссылки в XML‑манифесте.
- Ссылка на внешний XSL‑файл, содержащий вредоносный скрипт.
- XML‑внешняя сущность, которая при обработке может вызвать чтение локальных файлов или выполнение команд (XXE‑атака).
Ограничения: Современные парсеры Office и многих библиотек отключают обработку внешних сущностей по умолчанию. Тем не менее, при использовании устаревших библиотек или кастомных парсеров риск сохраняется.
Как распознать подозрительные ссылки и объекты в документах
Практический подход состоит из сочетания автоматической проверки и ручного осмотра. Ниже – список действий, которые можно выполнить без глубоких технических знаний.
Автоматические меры
- Включить «Защищённый просмотр» и открывать файлы из интернета или электронной почты в изолированном режиме.
- Отключить автоматическое выполнение макросов, OLE‑связей и DDE‑полей в настройках Office (Файл → Параметры → Центр управления безопасностью).
- Запретить выполнение JavaScript в PDF‑читалках (в Adobe Reader: Предпочтения → JavaScript → снять галочку «Включать Acrobat JavaScript»).
- Использовать антивирусные решения с функцией проверки URL и репутации доменов в реальном времени.
- Настроить почтовый шлюз на удаление или предупреждение о письмах, содержащих ссылки через известные сокращатели или подозрительные домены.
Ручные проверки (при сомнении)
- Навести курсор на любую гиперссылку и посмотреть всплывающую подсказку с реальным URL. Если адрес отличается от отображаемого текста или содержит странные символы – повод для насторожённости.
- Открыть документ в режиме «без правок» (например, через Word Online) и посмотреть, какие внешние ресурсы пытаются загрузиться (можно посмотреть в сетевой вкладке инструментов разработчика браузера).
- Для файлов Office воспользоваться функцией «Просмотр связей» (Файл → Сведения → Связи и элементы управления) – там перечислены все связанные файлы, шаблоны и объекты.
- В PDF‑файле можно открыть вкладку «Содержание» или «Страницы» и поискать объекты с типом JavaScript/ActionScript (в Adobe Reader: Инструменты → Защита → Проверить на наличие вредоносного кода).
- Если документ содержит макросы, открыть редактор VBA (Alt+F11) и посмотреть, какие процедуры вызываются при открытииWorkbook/Document или при клике на форму.
Что делать, если обнаружен подозрительный элемент
- Не переходить по ссылке и не активировать объект.
- Изолировать файл: переместить его в отдельную папку или заархивировать с паролем, чтобы предотвратить случайный запуск.
- Отправить образец в службу безопасности ИТ или использовать онлайн‑песочницу (например, VirusTotal, Hybrid Analysis) для статического и динамического анализа.
- Если файл уже привёл к выполнению кода, изолировать поражённый компьютер от сети, запустить полное сканирование антивирусом и рассмотреть возможность восстановления из чистой резервной копии.
- Обучить сотрудников распознавать типичные признаки фишинга и вредоносных ссылок (несоответствие домена, срочность, запрос учётных данных).
Практические рекомендации по снижению риска
- Обновлять программное обеспечение – многие атаки используют известные уязвимости в обработчиках OLE, DDE или PDF‑парсеров; своевременные патчи закрывают эти векторы.
- Применять принцип наименьших привилегий – запускать офисные приложения и почтовые клиенты от учётной записи без прав администратора, чтобы ограничить последствия возможного выполнения кода.
- Использовать политики контроля приложений (например, Windows Defender Application Control или AppLocker) для блокировки запуска неизвестных исполняемых файлов из временных папок.
- Проводить регулярное обучение и симуляции фишинговых атак – чтобы сотрудники выработали привычку проверять ссылки перед кликом.
- Резервировать важные данные – в случае успешной атаки наличие актуальных резервных копий позволит быстро восстановить работу без выкупа.
Информация в данной статье носит общий информационный характер и не заменяет консультацию специалиста по информационной безопасности. При подозрении на компрометацию системы следует обратиться к квалифицированному ИТ‑отделу или внешнему эксперту.
Кратко: что следует помнить
- Наиболее часто используемые векторы – внешние гиперссылки (особенно через сокращатели и IDN‑гомографы), связанные OLE‑объекты, DDE‑поля, JavaScript в PDF и макросы, активируемые по ссылке.
- Каждый тип ссылки имеет свои способы обнаружения и защиты: проверка подсказок URL, отключение автоматической загрузки связанных объектов и макросов, запрет выполнения JavaScript в PDF, использование защищённого просмотра.
- Технические меры (обновления, политики безопасности, антивирус с репутационным анализом) должны дополняться обучением пользователей, так как человеческий фактор остаётся слабым звеном.
- При обнаружении подозрительного элемента – не взаимодействовать с ним, изолировать файл и провести анализ в безопасной среде.
