Какие типы ссылок в документах часто используют злоумышленники для атак

Вредоносные документы часто становятся первым шагом атаки: пользователь открывает seemingly benign файл, а скрытая внутри ссылка или объект запускает загрузку вредоносного кода, перенаправляет на фишинговый сайт или выполняет команды на компьютере. Понимание, какие именно типы ссылок и встроенных элементов чаще всего эксплуатируются, помогает выстроить эффективную защиту: настроить параметры программ, обучить сотрудников и вовремя обнаружить подозрительные элементы.

Почему ссылки в документах привлекательны для злоумышленников

Ссылки позволяют обходить многие традиционные меры защиты:

  • Антивирусные сканеры часто проверяют только содержимое файла, а не то, куда ведёт внешняя ссылка.
  • Пользователи привыкли кликать по гиперссылкам в тексте и могут не заметить подмены адреса.
  • Некоторые типы ссылок (например, OLE, DDE) могут выполнять код без явного предупреждения, если настройки приложения разрешают такие действия.
  • Ссылки легко обфусцировать: использовать сокращатели URL, punycode, символы Unicode, встроенные в текст пробелы или невидимые символы.

Основные типы ссылок и встроенных объектов, часто используемые в атаках

1. Внешние гиперссылки (URL)

Самый простой и распространённый способ – разместить в документе кликабельную ссылку на внешний ресурс. Злоумышленник маскирует настоящий адрес под доверенный домен или использует обфусцированные формы.

  • Прямые ссылки на вредоносные сайты – ведут на страницы с эксплойт‑пакетами, drive‑by загрузкой или формы для кражи учётных данных.
  • Ссылки через сокращатели (bit.ly, tinyurl и т.п.) скрывают конечный адрес, усложняя быструю проверку.
  • IDN‑гомографы и punycode – домены, визуально похожие на легитимные, но ведущие на злоумышленников.
  • Встроенные ссылки в текст с невидимыми символами – например, добавление нулевой ширины пробела, чтобы антивирус не распознал известный вредоносный домен.

Ограничения: Пользователь может увидеть подсказку при наведении на ссылку (в большинстве редакторов показывается реальный URL). Если отключить автоматический переход по ссылкам или включить предупреждение о внешних ресурсах, риск снижается.

2. OLE‑объекты и связанные файлы

Object Linking and Embedding (OLE) позволяет внедрять в документ объекты других приложений (например, лист Excel, объект Word, PDF‑файл) либо создавать связь с внешним файлом.

  • Связанные объекты – документ содержит лишь путь к внешнему файлу; при открытии основного файла приложение пытается загрузить связанный объект. Злоумышленник размещает вредоносный файл на сетевом ресурсе или в архиве и ждёт, когда пользователь разрешит загрузку.
  • Внедрённые объекты с вредоносным кодом – например, внедрённый объект Excel, содержащий вредоносный макрос, который выполняется при активации объекта.

Ограничения: По умолчанию многие приложения (Word, Excel) открывают связанные объекты в «защищённом просмотре» и требуют явного подтверждения. Отключение автоматической загрузки связанных объектов или использование режима «безопасного открытия» существенно снижает риск.

3. Ссылки DDE (Dynamic Data Exchange)

DDE – устаревший механизм обмена данными между приложениями Windows. В документах Word и Excel можно вставить поле, которое при открытии попытается выполнить команду через DDE.

  • Пример поля: DDEAUTO c:\\windows\\system32\\cmd.exe «/c calc.exe» – при открытии документа попытается запустить калькулятор (или любой другой файл).
  • Злоумышленники часто маскируют такие поля под безобидный текст или скрывают их в заголовках/колонтитулах.

Ограничения: Начиная с Office 2016 и позднее, по умолчанию DDE‑поле блокируется и показывает предупреждение. Однако в старых версиях или при изменении политик безопасности эта защита может быть отключена.

4. JavaScript и ActionScript в PDF

Формат PDF поддерживает выполнение JavaScript при открытии документа, а также ActionScript в встроенных Flash‑элементах (устаревшие, но всё ещё встречающиеся в архивных файлах).

  • Вредоносный скрипт может инициировать загрузку исполняемого файла, эксплойт уязвимости в PDF‑читалке или собрать информацию о системе.
  • Скрипты часто обфусцируются: разбиваются на части, кодируются в base64, используют eval и т.д.

Ограничения: Современные PDF‑читалки (Adobe Reader, Foxit, встроенные в браузеры) по умолчанию ограничивают выполнение JavaScript или требуют явного согласия. Отключение JavaScript в настройках читалки практически нейтрализует этот вектор.

5. Макросы, активируемые через ссылку

Сам по себе макрос не является ссылкой, но часто используется в связке с гиперссылкой: документ содержит кнопку или изображение, при клике на которое выполняется макрос, скачивающий и запускающий вредоносную полезную нагрузку.

  • Макрос может быть размещён в отдельном модуле и вызван через Application.Run или аналогичный механизм.
  • Злоумышленник может переименовать макрос под безобидное имя (например, «Обновить данные») чтобы снизить подозрения.

Ограничения: По умолчанию в Office макросы отключены, и пользователь получает предупреждение о попытке их включения. Обучение сотрудников не включать макросы из непроверенных источников и использование политик Group Policy, блокирующих макросы из интернета, значительно снижают риск.

6. Ссылки в HTML‑письмах и веб‑версиях документов

Когда документ отправляется как HTML‑письмо или просматривается в веб‑интерфейсе (например, Google Docs, Office Online), злоумышленник может использовать стандартные HTML‑механизмы: