Опасные вложения в письмах: какие файлы чаще всего используют мошенники и как не открыть заражённое

Большинство почтовых атак начинается с одного действия — пользователь открывает вложение. Мошенники это знают и маскируют вредоносные файлы под счета, резюме, договоры, голосовые сообщения и документы из «налоговой» или «банка». Главный ориентир простой: опасность определяет не столько сам тип файла, сколько сочетание формата, контекста письма и того, откуда оно пришло. Ниже разберём, какие расширения чаще всего встречаются в атаках, почему именно они, как отличить подделку до открытия и что делать, если файл уже запущен.

Почему мошенники выбирают вложения, а не просто ссылки

Вложение работает лучше ссылки по двум причинам. Во-первых, файл выглядит как конкретный результат: человек ждёт счёт от поставщика или резюме на вакансию, и вложение совпадает с ожиданием сильнее, чем абстрактная кнопка «перейти». Во-вторых, современные почтовые фильтры хорошо ловят явные фишинговые ссылки, а вот проверка содержимого файлов сложнее — особенно если архив защищён паролем, который злоумышленник сообщает в тексте письма.

Вредоносное вложение обычно делает одно из двух: либо сразу запускает вредоносный код (троян-шифровальщик, кейлоггер, бэкдор), либо открывает страницу фишинга, где просят ввести пароль от почты, банковского кабинета или корпоративной системы. Второй вариант распространённее, потому что не требует обхода защиты операционной системы — достаточно доверчивости пользователя.

Самые частые типы опасных вложений

Список ниже отражает устойчивые закономерности почтовых атак последних лет. Конкретные кампании меняются, но сами категории остаются прежними.

  • Документы Office с макросами (.docm, .xlsm, .pptm) — классика почтовых атак. Макрос — это встроенная программа внутри документа, и при открытии файла она может скачать и запустить вредоносный код. Буква «m» в расширении прямо указывает на наличие макросов.
  • Обычные .docx, .xlsx, .pdf со скрытой начинкой — сами по себе безвредны, но часто используются как приманка: документ просит «нажмите, чтобы разрешить содержимое», ведёт на фишинговую страницу или эксплуатирует уязвимости устаревших версий программ.
  • Исполняемые файлы (.exe, .scr, .com, .bat, .cmd, .msi) — прямая попытка запустить программу. В легальной деловой переписке такие файлы почти никогда не пересылают, поэтому их появление — серьёзный сигнал тревоги.
  • Скрипты (.js, .vbs, .ps1, .hta) — текстовые файлы с командами, которые Windows выполняет двойным щелчком. Часто приходят в архиве под видом «счёта» или «квитанции».
  • Архивы (.zip, .rar, .7z), особенно с паролем — используются, чтобы обойти антивирусную проверку почтового сервера. Пароль к архиву злоумышленник пишет в теле письма, что само по себе нетипично для нормальной переписки.
  • Файлы-обманки с двойным расширением (invoice.pdf.exe, scan.docx.scr) — Windows по умолчанию скрывает известные расширения, поэтому файл выглядит как PDF, но на деле является программой.
  • Файлы образов дисков (.iso, .img) и ярлыки (.lnk) — более новые приёмы: образ монтируется как виртуальный диск, а внутри лежит исполняемый файл; ярлык запускает команду, замаскированную под документ.
  • HTML-файлы (.html, .htm) — локальная копия страницы входа в почту или банк. Открывается в браузере как настоящая, но введённый пароль уходит злоумышленнику.

Таблица: как читать расширение файла

Расширение Что это на самом деле Уровень риска
.docx, .xlsx, .pdf Обычный документ Низкий сам по себе, но проверяйте отправителя и содержание
.docm, .xlsm, .pptm Документ с макросами Высокий, если макросы не ожидались
.zip, .rar, .7z Архив Средний; высокий, если запаролен или пришёл неожиданно
.exe, .scr, .msi, .bat Программа или сценарий Очень высокий в личной и деловой переписке
.js, .vbs, .ps1, .hta Скрипт, выполняющий команды Очень высокий
.iso, .img, .lnk Образ диска / ярлык Высокий, если пришёл по почте
.html, .htm Веб-страница Средний; опасен, если имитирует страницу входа

Маскировка: как вредоносный файл притворяется безопасным

Злоумышленники редко рассылают голый .exe. Чаще используется цепочка маскировки:

  • Иконка и имя. Файлу присваивают значок PDF или Word и название вроде «Акт_сверки_от_25_числа». Проверить реальный тип можно в свойствах файла: там будет видно полное имя с расширением и тип «Приложение», а не «Документ».
  • Архив с паролем. Антивирус почтового сервера не может заглянуть внутрь запароленного архива, поэтому письмо проходит фильтры. Легальные отправители так практически не делают.
  • Подмена расширения через юникод. В имени файла используют символы, похожие на латинские буквы, чтобы обойти простые фильтры и сбить с толку пользователя.
  • «Битый» документ-приманка. Файл открывается с ошибкой и предлагает «включить содержимое» или «скачать кодек для просмотра» — это и есть момент запуска вредоноса.
  • Голосовые и графические форматы как тема письма. Само вложение при этом оказывается скриптом или ссылкой, хотя в теме написано «голосовое сообщение» или «фото».

Контекст письма важнее типа файла

Один и тот же .docx может быть и рабочим документом, и приманкой. Различие — в контексте. Признаки, которые должны насторожить независимо от расширения:

  • вы не ждали этот файл, а отправитель ссылается на несуществующую переписку («по вашему запросу», «повторно направляю счёт»);
  • адрес отправителя отличается от привычного одной буквой или доменом-двойником (например, вместо известного домена — похожий с другой зоной или лишним символом);
  • письмо создаёт срочность: «счёт будет закрыт сегодня», «доступ заблокируют через час»;
  • стиль письма не соответствует обычной манере этого человека или компании;
  • внутри архива один файл, а его тип не совпадает с обещанным в письме;
  • просьба включить макросы, распаковать архив с паролем из письма или «открыть в режиме совместимости».

Отдельный сценарий — компрометация реального почтового ящика. Тогда письмо придёт от знакомого адреса, в правильном стиле, с правдоподобным вложением. Единственный надёжный способ проверки в таком случае — связаться с отправителем другим каналом: позвонить или написать в мессенджере, который точно не привязан к взломанной почте, и спросить, отправлял ли он файл.

Пошаговый порядок действий при получении подозрительного вложения

  1. Не открывайте файл. Даже предпросмотр в некоторых клиентах способен обработать содержимое, поэтому сначала оцените письмо целиком.
  2. Проверьте отправителя полностью. Раскройте реальный адрес, а не только отображаемое имя. Сравните домен с официальным символ за символом.
  3. Посмотрите путь письма. Большинство почтовых сервисов показывают, прошло ли письмо проверку отправителя (стандарты SPF, DKIM, DMARC). Предупреждение вида «этот отправитель не подтверждён» — весомый аргумент против открытия.
  4. Оцените ожидаемость. Спросите себя: ждал ли я этот файл? Если нет — уточните у отправителя отдельным каналом связи.
  5. Проверьте вложение без запуска. Загрузите файл на онлайн-сканер, который проверяет его десятками антивирусов, либо дождитесь проверки корпоративным антивирусом. Не запускайте файл локально «просто посмотреть».
  6. Если файл нужен и безопасен — сохраните его, убедитесь в реальном расширении через свойства, отключите макросы в настройках Office по умолчанию и откройте документ.
  7. Если письмо оказалось фишингом — пометьте его как спам/фишинг средствами почтового сервиса и удалите. В рабочей среде сообщите ИТ-службе: возможно, атака идёт массово и на других сотрудников.

Что делать, если файл уже открыт

Быстрые действия снижают ущерб, особенно при шифровальщиках, которые начинают шифровать файлы не мгновенно:

  1. Отключите компьютер от сети (выньте кабель, выключите Wi-Fi), но не выключайте питание, если планируете обращаться к специалистам — часть улик хранится в оперативной памяти.
  2. Запустите полную проверку установленным антивирусом.
  3. Немедленно смените пароли с другого устройства: от почты, банков, рабочих систем. Начните с почты — через неё восстанавливают доступ ко всему остальному.
  4. Проверьте правила пересылки и автответчики в почтовом ящике: злоумышленники часто добавляют скрытое правило, пересылающее все письма себе.
  5. Сообщите в ИТ-отдел или обратитесь к специалисту по информационной безопасности, если речь о рабочем компьютере или корпоративных данных.
  6. Не вводите пароли повторно на этом устройстве, пока не убедитесь, что угроза устранена.

Если появились признаки шифровальщика — файлы переименовались, сменили расширение, на экране требование выкупа — платить не рекомендуется: восстановление не гарантировано, а обращение к злоумышленникам подтверждает эффективность схемы. Шансы есть у резервных копий, поэтому их регулярность стоит проверить заранее, а не после инцидента.

Настройки, которые закрывают большую часть рисков

  • Отключите скрытие расширений файлов в проводнике. Это занимает минуту и навсегда лишает мошенников приёма с двойным расширением.
  • Запретите макросы в Office по умолчанию. В настройках центра управления безопасностью выберите блокировку макросов из интернета с уведомлением. Легитимные макросы включаются осознанно, точечно.
  • Включите двухфакторную аутентификацию на почте и ключевых сервисах. Даже украденный пароль тогда не даст злоумышленнику войти.
  • Используйте актуальную ОС и программы. Значительная часть атак через PDF и Office эксплуатирует давно исправленные уязвимости.
  • Настройте резервное копирование по правилу 3-2-1: три копии, два разных носителя, одна вне компьютера (облако или внешний диск, подключаемый не постоянно).
  • В организации — песочница и фильтрация вложений на почтовом шлюзе: блокировка исполняемых файлов и архивов с паролями, проверка в изолированной среде.

Типичные ошибки, из-за которых люди открывают вредоносные файлы

  • «Мне ничего страшного не придет». Атаки редко случайны: рассылки строятся по базам утечек, где есть ваш адрес, имя и иногда должность. Чем больше о вас известно, тем убедительнее письмо.
  • Доверие к знакомому адресу. Ящик отправителя мог быть взломан. Правило одно: неожиданное вложение — повод переспросить другим каналом.
  • Спешка. Искусственная срочность — главный психологический рычаг. Легальный контрагент переживёт десять минут на проверку.
  • Открытие на телефоне «только посмотреть». Мобильные клиенты часто скрывают реальное расширение, а некоторые вредоносы работают и на мобильных платформах.
  • Игнорирование после открытия. Если файл запущен и ничего «не произошло», это не значит, что всё чисто: трояны специально работают незаметно, собирая пароли неделями.

Частые вопросы

Может ли быть опасен простой PDF?

Сам формат PDF без активного содержимого безопасен. Опасность возникает, когда документ содержит ссылки на фишинговые страницы, формы ввода данных или использует уязвимость устаревшей версии программы для чтения. Поэтому важно обновлять просмотрщик PDF и не переходить по ссылкам из неожиданных документов.

Антивирус не нашёл угрозу — значит, файл чист?

Не обязательно. Свежие вредоносы могут не попадать в сигнатурные базы, а запароленные архивы многие средства вообще не проверяют. Антивирус — необходимый, но не достаточный уровень защиты; контекст письма и здравый смысл остаются главными фильтрами.

Что делать с письмом от банка или налоговой с вложением?

Учтите, что государственные ведомства и банки в массовых рассылках обычно не присылают персональные документы вложениями и не требуют срочных действий по ссылке из письма. Проверяйте такие сообщения через официальный сайт или приложение, набрав адрес вручную, а не по ссылке из письма.

Опасно ли просто скачать файл, не открывая?

Само скачивание обычно не приводит к заражению: вредоносный код срабатывает при запуске или открытии. Но скачанный файл остаётся миной замедленного действия — его можно случайно запустить позже. Подозрительные загрузки лучше сразу удалять вместе с очисткой папки загрузок.

Как проверить файл, если он действительно нужен?

Загрузите его на многопрофильный онлайн-сканер, который прогоняет файл через десятки антивирусных движков, и убедитесь, что заявленный тип совпадает с реальным. Для документов из ненадёжных источников открывайте копию, а не оригинал, и держите резервную копию важных данных на случай ошибки.

С чего начать прямо сейчас

Главный принцип: решение об открытии принимается по трём вопросам — ждал ли вы этот файл, подтверждён ли отправитель и совпадает ли реальный тип вложения с обещанным. Если хоть один ответ вызывает сомнение, файл не открывается, а отправитель проверяется другим каналом связи.

Конкретные шаги на ближайшие полчаса: включите отображение расширений файлов, запретите макросы в офисном пакете, включите двухфакторную аутентификацию на основной почте и настройте автоматическую резервную копию важных данных. Эти четыре меры нейтрализуют большинство сценариев, описанных выше, независимо от того, какой файл мошенники придумают использовать следующим.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При инциденте на рабочем компьютере, утечке корпоративных данных или финансовом ущербе обращайтесь в ИТ-службу вашей организации и профильных специалистов.

PEFile.ru