Почему вредоносные файлы часто приходят в архивах 7z и как это распознать

Если вам на почту или в мессенджер прислали архив .7z с неожиданным содержимым — «счёт», «резюме», «документ от руководителя», «фото» — есть высокая вероятность, что это попытка доставки вредоносной программы. Формат 7z популярен у злоумышленников не случайно: он позволяет сжать и зашифровать файлы так, что большинство автоматических систем защиты просто не видят, что находится внутри. Разберём, как именно это работает, какие признаки выдают опасное вложение и что делать, если такой архив уже пришёл.

Главный принцип, который стоит запомнить: сам формат 7z безопасен. Это нормальный, распространённый архиватор. Опасность создаёт не формат, а то, что он скрывает от проверки — и кто именно прислал файл.

Что такое 7z и почему этот формат удобен для сокрытия угроз

7z — формат сжатия, который использует архиватор 7-Zip. Он обеспечивает одно из самых высоких сжатий среди распространённых форматов и поддерживает шифрование содержимого по алгоритму AES-256. Легитимные пользователи ценят эти свойства: можно упаковать большой объём данных и защитить его паролем. Но те же свойства делают формат привлекательным для доставки вредоносов.

Механика проста. Антивирусные системы и почтовые фильтры проверяют файлы, распознавая их структуру: ищут известные сигнатуры вредоносного кода, анализируют исполняемые файлы, скрипты, макросы. Когда файл упакован в архив, проверяющая система должна сначала распаковать его, чтобы заглянуть внутрь. А если архив ещё и защищён паролем, который известен только получателю, — заглянуть внутрь не может никто, кроме получателя.

Получается ситуация, при которой вся ответственность за проверку ложится на человека. Именно на это и рассчитана схема.

Как именно архив 7z помогает обойти защиту

У формата есть несколько технических особенностей, которые злоумышленники используют по отдельности и в комбинации.

  • Шифрование паролем. Зашифрованный архив непрозрачен для антивирусов, почтовых шлюзов и песочниц. Системы безопасности не могут распаковать его без пароля, поэтому содержимое доходит до получателя непроверенным.
  • Шифрование имён файлов. В 7z можно зашифровать не только содержимое, но и список файлов. Тогда даже заголовки внутри архива не выдают, что там лежит исполняемый файл или скрипт.
  • Высокая степень сжатия. Сжатие меняет байтовую структуру данных и может затруднить сигнатурное обнаружение даже в незашифрованных архивах. Кроме того, вредоносный файл можно «раздуть» внутри архива так, что распаковка переполнит лимиты проверяющей системы — это отдельный класс атак на архиваторы.
  • Передача пароля отдельным каналом. Классическая схема: архив приходит письмом, а пароль — следующим письмом, SMS или в сообщении «для безопасности». Это выглядит как забота о конфиденциальности, но на деле парализует автоматическую проверку.
  • Обход блокировок по типу файла. Многие почтовые системы и корпоративные фильтры блокируют вложения .exe, .scr, .js, файлы Office с макросами. Архив формально является «просто архивом» и часто проходит фильтр, хотя внутри лежит именно заблокированный тип файла.

Отдельный фактор — человеческий. Получатель видит архив, а не исполняемый файл, и подсознательно воспринимает вложение как менее опасное. Психологически проще открыть «документы.zip» или «счёт.7z», чем файл с расширением .exe. Злоумышленники активно этим пользуются.

Типичные сценарии, в которых приходит подозрительный архив 7z

Схемы доставки повторяются из года в год, меняются только легенды. Вот наиболее распространённые.

  • Фальшивый счёт или накладная. Письмо от «поставщика» с архивом «счёт_на_оплату.7z». Внутри — ярлык, исполняемый файл или документ с макросом, который загружает вредоносную программу.
  • Поддельное резюме. HR-отделу приходит архив с «резюме кандидата». Внутри — файл, который при открытии запускает загрузчик вредоноса. Это одна из самых частых атак на компании.
  • Письмо «от руководителя» или коллеги. Используется компрометация почты или подмена адреса: «посмотри документ, пароль отправил в SMS». Рассчитано на то, что подчинённый не станет перепроверять.
  • Фейковые уведомления. «Ваша посылка задержана», «ваш аккаунт будет заблокирован», «штраф ГИБДД» — архив с «подробностями» и паролем в тексте письма.
  • Вредоносная реклама ПО и кряков. Архивы с «бесплатными программами», активаторами и взломанными играми — один из основных каналов распространения стилеров и майнеров.

Почему именно 7z, а не zip или rar

Все архивы в той или иной мере скрывают содержимое от проверки, но у 7z есть практические преимущества с точки зрения злоумышленника.

Свойство 7z ZIP RAR
Сильное шифрование содержимого Да, AES-256 Только в новых реализациях, часто слабее Да, но формат проприетарный
Шифрование имён файлов Да Ограниченно, зависит от реализации Да
Бесплатный архиватор без ограничений Да Да Нет, условно-бесплатный
Высокая степень сжатия Одна из лучших Средняя Высокая

Важно понимать: это сравнение описывает технические возможности форматов, а не «вину» формата. ZIP-архивы с паролем тоже массово используются для доставки вредоносов. 7z просто даёт сильное шифрование и сжатие в бесплатном пакете, поэтому он оказался удобным инструментом. По той же логике злоумышленники используют образы дисков ISO, файлы .img, контейнеры и даже документы Office с вредоносными макросами — всё, что упаковывает опасное содержимое в «безобидную» оболочку.

Признаки того, что архив 7z опасен

Ни один признак по отдельности не доказывает вредоносность, но их сочетание — серьёзный повод насторожиться.

  • Вы не ожидали файл от этого отправителя, либо отправитель неожиданно пишет о деньгах, документах, срочной задаче.
  • Адрес отправителя не совпадает с привычным: другая доменная зона, похожее написание (например, с заменой букв), бесплатный почтовый сервис вместо корпоративного.
  • Пароль к архиву передаётся в отдельном сообщении «для безопасности».
  • Текст письма давит на срочность: «откройте сегодня», «счёт просрочен», «последнее предупреждение».
  • Внутри архива — исполняемый файл (.exe, .scr, .bat, .cmd, .js, .vbs, .lnk) или документ Office, при открытии которого требуется «включить содержимое» или «разрешить макросы».
  • Файл внутри имеет двойное расширение: «договор.pdf.exe», «фото.jpg.scr». В проводнике Windows расширения по умолчанию скрыты, поэтому файл выглядит как картинка или PDF.
  • Имена файлов внутри зашифрованы, а отправитель не может внятно объяснить, что там лежит.
  • Письмо содержит ошибки, странные формулировки или написано в стиле, не характерном для якобы отправившего его человека.

Что делать, если подозрительный архив уже пришёл

Порядок действий зависит от того, на каком этапе вы находитесь.

Если вы ещё не открывали архив

  1. Не запускайте файлы из архива и не вводите пароль «из любопытства».
  2. Свяжитесь с отправителем по независимому каналу — по телефону или лично, а не через «ответить» на письмо. Подтвердите, что он действительно отправлял файл.
  3. Если отправка не подтверждается — не открывайте архив, сообщите в IT-отдел или службу безопасности, если вы в корпоративной среде.
  4. Если вы частный пользователь и канал связи недоступен, просто удалите письмо вместе с вложением. Легитимный отправитель почти всегда может прислать файл повторно.

Если вы распаковали, но не запускали файлы

Сама по себе распаковка архива обычно не приводит к заражению: вредоносный код срабатывает при запуске файла, открытии документа с макросами или переходе по ссылке. Удалите распакованные файлы и архив, очистите корзину. Если сомневаетесь — прогоните файлы через проверку антивирусом до удаления, не запуская их.

Если вы уже запустили файл из архива

  1. Отключите компьютер от сети (выдерните кабель, выключите Wi-Fi), чтобы ограничить распространение и передачу данных.
  2. Не вводите пароли и не работайте с банковскими сервисами с этого устройства.
  3. Проверьте систему актуальным антивирусом с обновлёнными базами; при серьёзном подозрении рассмотрите полную переустановку системы — это надёжнее, чем «лечение».
  4. Смените пароли от важных аккаунтов с другого, заведомо чистого устройства, начиная с почты — через неё можно восстановить доступ к остальным сервисам.
  5. Если пострадала рабочая машина — немедленно сообщите в IT-отдел. Быстрое оповещение часто позволяет остановить распространение по сети.

Как проверить архив, не рискуя

Если файл важен и его нужно проверить, есть способы сделать это с минимальным риском.

  • Проверка на отдельной машине или виртуальной машине без доступа к рабочей сети и личным данным. Виртуализация не даёт стопроцентной изоляции от целевых атак, но для быстрой проверки рядовых вложений это разумный барьер.
  • Онлайн-сервисы анализа файлов. Существуют сервисы, которые прогоняют файл через десятки антивирусных движков. Учитывайте ограничение: зашифрованный архив без пароля они проверить не смогут, а загрузка конфиденциального документа в публичный сервис может нарушить политику конфиденциальности вашей компании.
  • Просмотр содержимого без запуска. Откройте список файлов архива и включите в системе отображение расширений файлов. Если внутри исполняемый файл с замаскированным именем — это почти всегда плохой знак.
  • Проверка отправителя. Посмотрите полный адрес отправителя и заголовки письма. Несовпадение домена, странный путь прохождения письма — признаки подделки.

В корпоративной среде правильный путь один: передать подозрительное вложение специалистам по информационной безопасности, не предпринимая самостоятельных действий.

Типичные ошибки, которые приводят к заражению

  • Доверие к знакомому отправителю без проверки. Если почта знакомого скомпрометирована, письмо придёт с его реального адреса. Подтверждайте неожиданные вложения другим каналом связи.
  • Открытие архива «просто посмотреть». Любопытство — частая причина инцидентов. Посмотреть можно список файлов, но не запускать их.
  • Игнорирование двойных расширений. Включите отображение расширений в проводнике Windows: это одна из самых простых и эффективных мер защиты.
  • Разрешение макросов в документах из архивов. Если документ из архива просит «включить содержимое» — в подавляющем большинстве легитимных сценариев это не требуется.
  • Вера, что антивирус «всё поймает». Зашифрованный архив антивирус на почтовом шлюзе не видит в принципе. Технические средства снижают риск, но последняя линия защиты — внимательность пользователя.

Как снизить риск на уровне организации

Если вы отвечаете за безопасность компании, против схемы с архивами работают несколько слоёв защиты.

  • Политика обработки вложений: архивы с паролем — в карантин с ручной проверкой, а не в ящик пользователя.
  • Блокировка или песочница исполняемых файлов и документов с макросами, приходящих по почте.
  • Обучение сотрудников на регулярной основе: короткие инструктажи и учебные фишинговые рассылки работают лучше разовых памяток.
  • Простой канал быстрого сообщения о подозрительных письмах — одна кнопка «пожаловаться», а не длинная процедура.
  • Принцип минимальных прав: пользователь без прав администратора не сможет установить вредоносную программу так же легко, как с полными правами.

Что запомнить

Формат 7z используют для доставки вредоносных файлов не потому, что он «плохой», а потому, что он сочетает сильное шифрование, высокое сжатие и бесплатный архиватор. Это позволяет скрыть содержимое от автоматической проверки и переложить решение «открывать или нет» на человека. Ваш главный ориентир: неожиданный архив — это повод для проверки отправителя, а не для открытия. Подтвердите отправку по независимому каналу, посмотрите список файлов, не запуская их, и при малейшем сомнении передайте файл специалистам.

Конкретные шаги на сегодня: включите отображение расширений файлов в вашей системе, проверьте настройки почтового клиента на предмет автоматического предпросмотра вложений и договоритесь с коллегами или близкими о правиле «неожиданный архив — сначала звонок отправителю». Эти три простые меры закрывают большую часть типичных сценариев.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При подозрении на заражение устройства, утечку данных или атаку на корпоративную сеть обращайтесь к профильным специалистам и действуйте по политике безопасности вашей организации.

PEFile.ru