Если вам на почту или в мессенджер прислали архив .7z с неожиданным содержимым — «счёт», «резюме», «документ от руководителя», «фото» — есть высокая вероятность, что это попытка доставки вредоносной программы. Формат 7z популярен у злоумышленников не случайно: он позволяет сжать и зашифровать файлы так, что большинство автоматических систем защиты просто не видят, что находится внутри. Разберём, как именно это работает, какие признаки выдают опасное вложение и что делать, если такой архив уже пришёл.
Главный принцип, который стоит запомнить: сам формат 7z безопасен. Это нормальный, распространённый архиватор. Опасность создаёт не формат, а то, что он скрывает от проверки — и кто именно прислал файл.
- Что такое 7z и почему этот формат удобен для сокрытия угроз
- Как именно архив 7z помогает обойти защиту
- Типичные сценарии, в которых приходит подозрительный архив 7z
- Почему именно 7z, а не zip или rar
- Признаки того, что архив 7z опасен
- Что делать, если подозрительный архив уже пришёл
- Если вы ещё не открывали архив
- Если вы распаковали, но не запускали файлы
- Если вы уже запустили файл из архива
- Как проверить архив, не рискуя
- Типичные ошибки, которые приводят к заражению
- Как снизить риск на уровне организации
- Что запомнить
Что такое 7z и почему этот формат удобен для сокрытия угроз
7z — формат сжатия, который использует архиватор 7-Zip. Он обеспечивает одно из самых высоких сжатий среди распространённых форматов и поддерживает шифрование содержимого по алгоритму AES-256. Легитимные пользователи ценят эти свойства: можно упаковать большой объём данных и защитить его паролем. Но те же свойства делают формат привлекательным для доставки вредоносов.
Механика проста. Антивирусные системы и почтовые фильтры проверяют файлы, распознавая их структуру: ищут известные сигнатуры вредоносного кода, анализируют исполняемые файлы, скрипты, макросы. Когда файл упакован в архив, проверяющая система должна сначала распаковать его, чтобы заглянуть внутрь. А если архив ещё и защищён паролем, который известен только получателю, — заглянуть внутрь не может никто, кроме получателя.
Получается ситуация, при которой вся ответственность за проверку ложится на человека. Именно на это и рассчитана схема.
Как именно архив 7z помогает обойти защиту
У формата есть несколько технических особенностей, которые злоумышленники используют по отдельности и в комбинации.
- Шифрование паролем. Зашифрованный архив непрозрачен для антивирусов, почтовых шлюзов и песочниц. Системы безопасности не могут распаковать его без пароля, поэтому содержимое доходит до получателя непроверенным.
- Шифрование имён файлов. В 7z можно зашифровать не только содержимое, но и список файлов. Тогда даже заголовки внутри архива не выдают, что там лежит исполняемый файл или скрипт.
- Высокая степень сжатия. Сжатие меняет байтовую структуру данных и может затруднить сигнатурное обнаружение даже в незашифрованных архивах. Кроме того, вредоносный файл можно «раздуть» внутри архива так, что распаковка переполнит лимиты проверяющей системы — это отдельный класс атак на архиваторы.
- Передача пароля отдельным каналом. Классическая схема: архив приходит письмом, а пароль — следующим письмом, SMS или в сообщении «для безопасности». Это выглядит как забота о конфиденциальности, но на деле парализует автоматическую проверку.
- Обход блокировок по типу файла. Многие почтовые системы и корпоративные фильтры блокируют вложения .exe, .scr, .js, файлы Office с макросами. Архив формально является «просто архивом» и часто проходит фильтр, хотя внутри лежит именно заблокированный тип файла.
Отдельный фактор — человеческий. Получатель видит архив, а не исполняемый файл, и подсознательно воспринимает вложение как менее опасное. Психологически проще открыть «документы.zip» или «счёт.7z», чем файл с расширением .exe. Злоумышленники активно этим пользуются.
Типичные сценарии, в которых приходит подозрительный архив 7z
Схемы доставки повторяются из года в год, меняются только легенды. Вот наиболее распространённые.
- Фальшивый счёт или накладная. Письмо от «поставщика» с архивом «счёт_на_оплату.7z». Внутри — ярлык, исполняемый файл или документ с макросом, который загружает вредоносную программу.
- Поддельное резюме. HR-отделу приходит архив с «резюме кандидата». Внутри — файл, который при открытии запускает загрузчик вредоноса. Это одна из самых частых атак на компании.
- Письмо «от руководителя» или коллеги. Используется компрометация почты или подмена адреса: «посмотри документ, пароль отправил в SMS». Рассчитано на то, что подчинённый не станет перепроверять.
- Фейковые уведомления. «Ваша посылка задержана», «ваш аккаунт будет заблокирован», «штраф ГИБДД» — архив с «подробностями» и паролем в тексте письма.
- Вредоносная реклама ПО и кряков. Архивы с «бесплатными программами», активаторами и взломанными играми — один из основных каналов распространения стилеров и майнеров.
Почему именно 7z, а не zip или rar
Все архивы в той или иной мере скрывают содержимое от проверки, но у 7z есть практические преимущества с точки зрения злоумышленника.
| Свойство | 7z | ZIP | RAR |
|---|---|---|---|
| Сильное шифрование содержимого | Да, AES-256 | Только в новых реализациях, часто слабее | Да, но формат проприетарный |
| Шифрование имён файлов | Да | Ограниченно, зависит от реализации | Да |
| Бесплатный архиватор без ограничений | Да | Да | Нет, условно-бесплатный |
| Высокая степень сжатия | Одна из лучших | Средняя | Высокая |
Важно понимать: это сравнение описывает технические возможности форматов, а не «вину» формата. ZIP-архивы с паролем тоже массово используются для доставки вредоносов. 7z просто даёт сильное шифрование и сжатие в бесплатном пакете, поэтому он оказался удобным инструментом. По той же логике злоумышленники используют образы дисков ISO, файлы .img, контейнеры и даже документы Office с вредоносными макросами — всё, что упаковывает опасное содержимое в «безобидную» оболочку.
Признаки того, что архив 7z опасен
Ни один признак по отдельности не доказывает вредоносность, но их сочетание — серьёзный повод насторожиться.
- Вы не ожидали файл от этого отправителя, либо отправитель неожиданно пишет о деньгах, документах, срочной задаче.
- Адрес отправителя не совпадает с привычным: другая доменная зона, похожее написание (например, с заменой букв), бесплатный почтовый сервис вместо корпоративного.
- Пароль к архиву передаётся в отдельном сообщении «для безопасности».
- Текст письма давит на срочность: «откройте сегодня», «счёт просрочен», «последнее предупреждение».
- Внутри архива — исполняемый файл (.exe, .scr, .bat, .cmd, .js, .vbs, .lnk) или документ Office, при открытии которого требуется «включить содержимое» или «разрешить макросы».
- Файл внутри имеет двойное расширение: «договор.pdf.exe», «фото.jpg.scr». В проводнике Windows расширения по умолчанию скрыты, поэтому файл выглядит как картинка или PDF.
- Имена файлов внутри зашифрованы, а отправитель не может внятно объяснить, что там лежит.
- Письмо содержит ошибки, странные формулировки или написано в стиле, не характерном для якобы отправившего его человека.
Что делать, если подозрительный архив уже пришёл
Порядок действий зависит от того, на каком этапе вы находитесь.
Если вы ещё не открывали архив
- Не запускайте файлы из архива и не вводите пароль «из любопытства».
- Свяжитесь с отправителем по независимому каналу — по телефону или лично, а не через «ответить» на письмо. Подтвердите, что он действительно отправлял файл.
- Если отправка не подтверждается — не открывайте архив, сообщите в IT-отдел или службу безопасности, если вы в корпоративной среде.
- Если вы частный пользователь и канал связи недоступен, просто удалите письмо вместе с вложением. Легитимный отправитель почти всегда может прислать файл повторно.
Если вы распаковали, но не запускали файлы
Сама по себе распаковка архива обычно не приводит к заражению: вредоносный код срабатывает при запуске файла, открытии документа с макросами или переходе по ссылке. Удалите распакованные файлы и архив, очистите корзину. Если сомневаетесь — прогоните файлы через проверку антивирусом до удаления, не запуская их.
Если вы уже запустили файл из архива
- Отключите компьютер от сети (выдерните кабель, выключите Wi-Fi), чтобы ограничить распространение и передачу данных.
- Не вводите пароли и не работайте с банковскими сервисами с этого устройства.
- Проверьте систему актуальным антивирусом с обновлёнными базами; при серьёзном подозрении рассмотрите полную переустановку системы — это надёжнее, чем «лечение».
- Смените пароли от важных аккаунтов с другого, заведомо чистого устройства, начиная с почты — через неё можно восстановить доступ к остальным сервисам.
- Если пострадала рабочая машина — немедленно сообщите в IT-отдел. Быстрое оповещение часто позволяет остановить распространение по сети.
Как проверить архив, не рискуя
Если файл важен и его нужно проверить, есть способы сделать это с минимальным риском.
- Проверка на отдельной машине или виртуальной машине без доступа к рабочей сети и личным данным. Виртуализация не даёт стопроцентной изоляции от целевых атак, но для быстрой проверки рядовых вложений это разумный барьер.
- Онлайн-сервисы анализа файлов. Существуют сервисы, которые прогоняют файл через десятки антивирусных движков. Учитывайте ограничение: зашифрованный архив без пароля они проверить не смогут, а загрузка конфиденциального документа в публичный сервис может нарушить политику конфиденциальности вашей компании.
- Просмотр содержимого без запуска. Откройте список файлов архива и включите в системе отображение расширений файлов. Если внутри исполняемый файл с замаскированным именем — это почти всегда плохой знак.
- Проверка отправителя. Посмотрите полный адрес отправителя и заголовки письма. Несовпадение домена, странный путь прохождения письма — признаки подделки.
В корпоративной среде правильный путь один: передать подозрительное вложение специалистам по информационной безопасности, не предпринимая самостоятельных действий.
Типичные ошибки, которые приводят к заражению
- Доверие к знакомому отправителю без проверки. Если почта знакомого скомпрометирована, письмо придёт с его реального адреса. Подтверждайте неожиданные вложения другим каналом связи.
- Открытие архива «просто посмотреть». Любопытство — частая причина инцидентов. Посмотреть можно список файлов, но не запускать их.
- Игнорирование двойных расширений. Включите отображение расширений в проводнике Windows: это одна из самых простых и эффективных мер защиты.
- Разрешение макросов в документах из архивов. Если документ из архива просит «включить содержимое» — в подавляющем большинстве легитимных сценариев это не требуется.
- Вера, что антивирус «всё поймает». Зашифрованный архив антивирус на почтовом шлюзе не видит в принципе. Технические средства снижают риск, но последняя линия защиты — внимательность пользователя.
Как снизить риск на уровне организации
Если вы отвечаете за безопасность компании, против схемы с архивами работают несколько слоёв защиты.
- Политика обработки вложений: архивы с паролем — в карантин с ручной проверкой, а не в ящик пользователя.
- Блокировка или песочница исполняемых файлов и документов с макросами, приходящих по почте.
- Обучение сотрудников на регулярной основе: короткие инструктажи и учебные фишинговые рассылки работают лучше разовых памяток.
- Простой канал быстрого сообщения о подозрительных письмах — одна кнопка «пожаловаться», а не длинная процедура.
- Принцип минимальных прав: пользователь без прав администратора не сможет установить вредоносную программу так же легко, как с полными правами.
Что запомнить
Формат 7z используют для доставки вредоносных файлов не потому, что он «плохой», а потому, что он сочетает сильное шифрование, высокое сжатие и бесплатный архиватор. Это позволяет скрыть содержимое от автоматической проверки и переложить решение «открывать или нет» на человека. Ваш главный ориентир: неожиданный архив — это повод для проверки отправителя, а не для открытия. Подтвердите отправку по независимому каналу, посмотрите список файлов, не запуская их, и при малейшем сомнении передайте файл специалистам.
Конкретные шаги на сегодня: включите отображение расширений файлов в вашей системе, проверьте настройки почтового клиента на предмет автоматического предпросмотра вложений и договоритесь с коллегами или близкими о правиле «неожиданный архив — сначала звонок отправителю». Эти три простые меры закрывают большую часть типичных сценариев.
Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При подозрении на заражение устройства, утечку данных или атаку на корпоративную сеть обращайтесь к профильным специалистам и действуйте по политике безопасности вашей организации.
