Архив — один из самых удобных способов передачи файлов, но именно поэтому он стал излюбленным инструментом распространения вредоносного ПО. Сжатый файл скрывает содержимое от антивирусных фильтров почты и мессенджеров, а при распаковке может запустить опасный код ещё до того, как вы успеете что-то понять. Главный принцип простой: архив сам по себе не опасен, опасно слепое доверие к его источнику. В этой статье разберём, какие угрозы несут архивы из неизвестных источников, как именно они работают и что делать, чтобы открыть файл без риска для компьютера и данных.
- Чем архив отличается от обычного файла с точки зрения безопасности
- Основные угрозы внутри архива
- Вредоносные программы под видом документов
- Эксплойты уязвимостей архиваторов
- Path traversal — выход за пределы папки
- Zip-бомбы
- Фишинговые вложения
- Типичные сценарии доставки опасных архивов
- Как проверить архив перед распаковкой
- Признаки того, что архив лучше вообще не открывать
- Что делать, если подозрительный архив уже открыт
- Организационные меры: если вы работаете с чужими файлами постоянно
- Частые вопросы
- Безопасен ли архив, если антивирус ничего не нашёл?
- Можно ли безопасно открыть архив на телефоне?
- Помогает ли пароль на архиве защитить мои файлы при отправке?
- Что делать с архивом, который нужен для работы, но вызывает сомнения?
- Главное
Чем архив отличается от обычного файла с точки зрения безопасности
Когда вы скачиваете документ или картинку напрямую, антивирус и почтовый фильтр видят файл «как есть» и могут проанализировать его содержимое. Архив меняет ситуацию по трём причинам.
- Скрытие содержимого. Пока архив не распакован, большинство систем защиты не заглядывает внутрь. Почтовые сервисы часто пропускают заархивированный исполняемый файл, который в открытом виде заблокировали бы мгновенно.
- Шифрование паролем. Злоумышленники нередко присылают архив вместе с паролем в тексте письма. Это классический обход антивирусных сканеров: зашифрованный архив технически невозможно проверить до ввода пароля.
- Множественность вложений. Один архив может содержать десятки файлов разных типов, включая скрытые исполняемые модули, скрипты и библиотеки, которые пользователь физически не просматривает при быстрой распаковке.
Кроме того, современные форматы архивов поддерживают не только сжатие, но и хранение ссылок, символических путей и специальных структур каталогов. Это открывает дополнительные векторы атак, о которых речь пойдёт ниже.
Основные угрозы внутри архива
Вредоносные программы под видом документов
Самая распространённая схема: внутри архива лежит файл с двойным расширением, например «Договор.pdf.exe» или «Отчёт.docx.scr». По умолчанию Windows скрывает известные расширения, поэтому пользователь видит только «Договор.pdf» и запускает исполняемый файл, думая, что открывает документ. После запуска может установиться шпионское ПО, вымогатель (программа, шифрующая файлы и требующая выкуп) или майнер криптовалюты.
Эксплойты уязвимостей архиваторов
Программы для работы со сжатыми файлами сами иногда содержат уязвимости. Специально сформированный архив способен вызвать переполнение буфера при обработке и выполнить код ещё на этапе просмотра списка файлов — то есть даже без явной распаковки. Именно поэтому устаревший архиватор с отключёнными обновлениями сам становится точкой входа.
Path traversal — выход за пределы папки
Уязвимость класса path traversal использует возможность указать в архиве путь вроде «..\..\..\Windows\Temp\malware.exe». При распаковке файл попадает не в выбранную папку, а в системный каталог, перезаписывая существующие файлы. Пользователь при этом видит обычный процесс извлечения и ничего не подозревает.
Zip-бомбы
Архив-бомба занимает несколько килобайт, но при распаковке разворачивается в гигабайты или терабайты данных. Цель — исчерпать место на диске или память компьютера и вывести систему из строя. Такой архив используют и как отвлечение: пока система борется с распаковкой, второй файл в письме выполняет основную задачу.
Фишинговые вложения
Не всякая угроза — это вирус. Внутри архива может лежать поддельная страница входа в банк или корпоративную систему, сохранённая как HTML-файл. Открыв её локально, человек видит знакомый интерфейс и вводит логин с паролем, которые уходят злоумышленникам. Локальная страница не имеет адреса сайта в браузере, поэтому привычный способ проверки URL здесь не работает.
Типичные сценарии доставки опасных архивов
| Канал | Легенда, которую использует злоумышленник | На что обратить внимание |
|---|---|---|
| Электронная почта | «Счёт на оплату», «Жалоба от клиента», «Резюме кандидата», «Голосовое сообщение» | Неожиданное вложение, просьба срочно открыть, пароль к архиву в тексте письма |
| Мессенджеры | «Смотри, это ты на видео?», «Фото с корпоратива», файл от взломанного аккаунта знакомого | Сообщение не соответствует стилю общения, отправитель не подтверждает факт отправки |
| Файловые обменники и торренты | Бесплатная версия платной программы, «активатор», сборка игры | Исполняемые файлы внутри, отсутствие цифровой подписи, нет отзывов о раздаче |
| Сайты-зеркала программ | Кнопка «Скачать» вместо официального сайта разработчика | Адрес отличается от официального на пару символов, установщик упакован в архив |
Общий знаменатель всех сценариев — социальная инженерия. Технические защиты обходят не столько через уязвимости, сколько через доверие и спешку человека, который открывает файл.
Как проверить архив перед распаковкой
Полностью безопасных действий с файлами из неизвестных источников не существует, но последовательность проверок снижает риск до приемлемого уровня.
- Оцените источник. Ожидали ли вы этот файл? Совпадает ли адрес отправителя с настоящим (не просто отображаемое имя, а полный адрес)? Если файл пришёл от знакомого внезапно — уточните у него другим каналом связи, действительно ли он что-то отправлял.
- Просмотрите список файлов, не распаковывая всё. Большинство архиваторов позволяют открыть архив и посмотреть содержимое. Проверьте расширения каждого файла: исполняемые форматы (.exe, .scr, .bat, .cmd, .msi, .js, .vbs, .ps1) внутри архива с «документами» — тревожный признак.
- Проверьте размер и структуру. Если архив весит несколько килобайт, но заявлено видео или база данных — вероятна zip-бомба. Подозрительны также архивы с очень глубокой вложенностью папок.
- Просканируйте файл онлайн-сканером. Сервисы, которые проверяют файл десятками антивирусных движков одновременно, помогают выявить известные угрозы. Помните ограничение: новый, специально написанный вредонос может не попасть ни в одну базу, поэтому чистый результат — не гарантия безопасности.
- Распаковывайте в изолированную среду. Идеальный вариант — виртуальная машина без доступа к рабочим файлам и без сохранённых паролей. Минимальный вариант — отдельная папка на диске с включённым показом расширений файлов и активной защитой антивируса.
- Проверьте распакованные файлы. Наведите курсор на каждый файл, посмотрите полное имя и тип. Документ должен открываться соответствующей программой, а не предлагать «установить» что-либо.
Если хотя бы на одном шаге что-то вызывает сомнение — разумнее остановиться и удалить архив, чем продолжать проверку на рабочем компьютере.
Признаки того, что архив лучше вообще не открывать
- Пароль к архиву сообщается в том же письме или сообщении — типичный приём обхода почтовых фильтров.
- Отправитель давит на срочность: «откройте в течение часа, иначе счёт будет недействителен».
- Имя файла имитирует официальный документ организации, но пришло с личного или бесплатного почтового ящика.
- Внутри архива исполняемые файлы маскируются под изображения или документы.
- Архив скачан с сайта, чей адрес лишь похож на официальный ресурс разработчика.
- Антивирус уже отреагировал, но предлагает «игнорировать» — игнорировать предупреждение защиты почти никогда не оправдано.
Что делать, если подозрительный архив уже открыт
Быстрая реакция заметно снижает ущерб. Действуйте в таком порядке:
- Отключите компьютер от сети (выдерните кабель или выключите Wi-Fi), чтобы остановить передачу данных наружу и распространение по локальной сети.
- Не вводите пароли ни на этом устройстве, особенно в банковские и рабочие системы. Если вводили — с другого устройства смените пароли и включите двухфакторную аутентификацию.
- Запустите полную проверку актуальным антивирусом, а при серьёзном подозрении — специализированной утилитой для лечения от активных заражений.
- Наблюдайте за признаками: неожиданно появившиеся программы в автозагрузке, новые расширения у файлов, замедление системы, странные запросы браузера.
- Если файлы зашифрованы и появляется требование выкупа — не платите и обратитесь к специалистам по информационной безопасности; оплата не гарантирует расшифровку и финансирует дальнейшие атаки.
- Сообщите в IT-отдел или администратору сети, если устройство подключено к общей инфраструктуре: от скорости оповещения зависит защита коллег.
Организационные меры: если вы работаете с чужими файлами постоянно
Для бухгалтеров, кадровиков, рекрутеров, дизайнеров и всех, кто регулярно получает файлы от внешних людей, личная бдительность должна подкрепляться процессами.
- Договоритесь с контрагентами о формате обмена: например, документы — только в PDF, ссылки на файлы — только через корпоративное облако, а не вложениями.
- Используйте отдельный компьютер или виртуальную машину для «грязных» файлов, если бюджет позволяет.
- Держите включённым показ расширений файлов во всей операционной системе — это одна настройка, которая предотвращает самый массовый тип обмана.
- Регулярно делайте резервные копии важных данных по правилу 3-2-1: три копии, два разных носителя, одна копия вне офиса или офлайн. Резервная копия — единственная надёжная страховка от шифровальщиков.
- Обновляйте операционную систему, браузер и архиватор: значительная часть успешных атак эксплуатирует давно исправленные уязвимости.
Частые вопросы
Безопасен ли архив, если антивирус ничего не нашёл?
Нет, это не гарантия. Антивирусы распознают преимущественно известные угрозы по сигнатурам и эвристикам. Целевая атака, собранная под конкретную организацию, может пройти проверку незамеченной. Отсутствие срабатываний — необходимый, но недостаточный признак безопасности.
Можно ли безопасно открыть архив на телефоне?
Риски другие, но не нулевые. На мобильных устройствах сложнее запустить классический вирус, однако фишинговые страницы, кража учётных данных и вредоносные приложения под видом «распаковщика» работают и там. К проверке источника стоит относиться так же строго.
Помогает ли пароль на архиве защитить мои файлы при отправке?
Шифрование защищает содержимое от перехвата в пути, но не делает архив «безопасным» для получателя и не заменяет проверку на вирусы. Кроме того, пароль, переданный в том же письме, не защищает ни от чего: перехвативший письмо получает и архив, и ключ.
Что делать с архивом, который нужен для работы, но вызывает сомнения?
Запросите тот же материал повторно через другой канал: попросите отправить ссылку на корпоративное облако, прислать документ в открытом виде или подтвердить отправку по телефону. Легитимный отправитель отнесётся к этому спокойно, мошенник начнёт давить на срочность.
Главное
Опасность архива определяется не форматом, а сочетанием двух факторов: ненадёжного источника и вашего поведения при открытии. Файл от проверенного контрагента, которого вы ожидали, и файл «счёт.zip» от незнакомого адресата — это разные уровни риска, даже если содержимое выглядит одинаково. Перед распаковкой любого архива из неизвестного источника проверяйте отправителя, просматривайте список файлов без полной распаковки, сканируйте файл несколькими антивирусными движками и держите резервные копии важных данных. Эти четыре привычки закрывают подавляющее большинство реальных сценариев заражения.
Материал носит информационный характер и описывает общие принципы цифровой гигиены. При подозрении на заражение устройства, утечку данных или атаку на корпоративную инфраструктуру обращайтесь к специалистам по информационной безопасности — самостоятельные действия могут усугубить последствия.
