Архив сам по себе редко бывает опасен — опасно то, что внутри него. Но некоторые форматы архивов систематически чаще других оказываются носителями вредоносного содержимого или используются для обхода защиты. Это RAR, 7Z, архивы с двойным вложением, самораспаковывающиеся EXE-файлы и ISO-образы, а также любые архивы, защищённые паролем, присланные без предупреждения. Ниже — почему именно эти форматы попадают в зону риска, как антивирусы их «не видят» и какой порядок ручной проверки стоит применять перед распаковкой.
- Почему архивы вообще создают проблемы безопасности
- Форматы, которые чаще всего требуют внимания
- RAR и 7Z с паролем
- Двойные и вложенные архивы
- Самораспаковывающиеся архивы (EXE, SFX)
- ISO, IMG и другие образы
- Малоизвестные и «экзотические» расширения
- Документы, замаскированные под архивы, и наоборот
- Сравнение форматов по уровню риска
- Признаки, при которых архив нужно проверять особенно внимательно
- Порядок ручной проверки архива
- Типичные ошибки при работе с архивами
- Сценарии: что делать в конкретной ситуации
- Как снизить риск заранее
- Что важно запомнить
Почему архивы вообще создают проблемы безопасности
Архив — это контейнер. Современные форматы сжимают данные, шифруют их и могут хранить внутри практически любые файлы, включая исполняемые. У этого есть три следствия, которые и определяют риски:
- Антивирус видит архив «снаружи». Пока архив не распакован, содержимое сжато или зашифровано, и сигнатурный анализ внутри него ограничен или невозможен.
- Имена файлов внутри не видны без открытия. Пользователь судит о содержимом по названию архива, а оно может не иметь ничего общего с реальным наполнением.
- Распаковка — это действие пользователя. Большинство почтовых сервисов и мессенджеров блокируют исполняемые файлы напрямую, но пропускают архивы. Злоумышленнику остаётся убедить человека распаковать файл самостоятельно.
Отсюда практическое правило: чем больше у формата возможностей скрыть содержимое (шифрование, вложенные архивы, исполняемые контейнеры), тем внимательнее нужна ручная проверка.
Форматы, которые чаще всего требуют внимания
RAR и 7Z с паролем
Это самые частые «контейнеры» для вредоносных рассылок. Логика злоумышленника проста: зашифрованный архив не сканируется ни почтовым фильтром, ни антивирусом на сервере. Пароль при этом сообщается в письме или сообщении отдельной строкой — «пароль: 1234» или «пароль в приложении». Сам факт пароля на архиве, который вы не запрашивали, — почти всегда признак того, что содержимое кто-то хотел спрятать от автоматической проверки.
Легитимные отправители тоже иногда шифруют архивы, но обычно предупреждают об этом заранее и объясняют, зачем. Архив с паролем от незнакомого отправителя или по неожиданному поводу — кандидат на удаление, а не на распаковку.
Двойные и вложенные архивы
Схема «ZIP внутри RAR внутри 7Z» встречается в реальных вредоносных кампаниях. Каждый уровень вложенности снижает шансы автоматических систем заглянуть до конца цепочки и утомляет пользователя: к моменту третьей распаковки бдительность падает. Если внутри первого архива лежит ещё один архив, а не документ или изображение — это само по себе повод остановиться и проверить отправителя.
Самораспаковывающиеся архивы (EXE, SFX)
Файл с расширением .exe, который «является архивом», — это исполняемая программа с упакованными внутрь данными. При запуске она выполняет код, а не просто распаковывает файлы. Такой формат легитимно используют установщики программ, но в переписке и загрузках из непроверенных источников он опасен: маскировка под «архив с документами» — типичный приём. Правило простое: настоящий архив не должен требовать запуска исполняемого файла.
ISO, IMG и другие образы
Образы дисков формально не архивы, но используются так же: внутри них можно упаковать что угодно, а при монтировании в системе образ ведёт себя как отдельный диск. Вредоносные кампании последних лет активно используют ISO-файлы, потому что они обходят часть фильтров, настроенных на исполняемые файлы и классические архивы. Образ, присланный по почте или скачанный по ссылке из сообщения, — повод для максимальной осторожности.
Малоизвестные и «экзотические» расширения
Форматы вроде .ace, .cab, .arj, .lzh встречаются редко, и именно поэтому часть защитных инструментов и пользователей относятся к ним менее настороженно. Редкий формат в письме от незнакомца — это либо ошибка, либо попытка обойти фильтры, настроенные на популярные расширения.
Документы, замаскированные под архивы, и наоборот
Отдельная категория риска — файлы, у которых реальный формат не совпадает с видимым расширением. «Отчёт.pdf.exe», «фото.jpg.scr», архив с включённым отображением двойных расширений — классика. Проверка здесь простая: включите в системе отображение расширений файлов и смотрите на последнее расширение, а не на первое.
Сравнение форматов по уровню риска
| Формат | Типичный легитимный сценарий | Почему требует проверки | Ориентировочный уровень риска |
|---|---|---|---|
| ZIP без пароля | Обмен документами, наборами файлов | Содержимое обычно сканируется, но возможны вложенные архивы | Низкий–средний |
| RAR / 7Z с паролем | Передача чувствительных данных по договорённости | Шифрование скрывает содержимое от всех фильтров | Высокий, если пароль не был согласован заранее |
| Вложенные архивы | Редко оправдан в быту | Обход многоуровневого анализа, утомление пользователя | Высокий |
| EXE / SFX «архив» | Установщики программ | Запуск кода при открытии | Высокий вне проверенных источников |
| ISO / IMG | Дистрибутивы ПО, образы дисков | Монтируется как диск, обходит часть фильтров | Средний–высокий |
| Редкие форматы (ACE, ARJ, LZH) | Устаревшие данные, нишевое ПО | Слабее покрываются фильтрами и привычками пользователей | Средний |
Уровень риска в таблице — качественная оценка типичных сценариев, а не характеристика самого формата. Один и тот же ZIP из корпоративной системы документооборота и ZIP из письма «ваша посылка задержана» — принципиально разные ситуации.
Признаки, при которых архив нужно проверять особенно внимательно
- Архив пришёл без предупреждения, особенно от знакомого адресата, но в необычном для него стиле (короткое письмо, спешка, «открой срочно»).
- Имя файла имитирует официальный документ: «счёт на оплату», «претензия», «штраф ГИБДД», «резюме», «акт сверки».
- Архив защищён паролем, а пароль приложен рядом в тексте письма или сообщения.
- Внутри первого архива — ещё один архив вместо ожидаемого документа.
- Расширение не соответствует ожидаемому содержимому или продублировано.
- Отправитель просит отключить антивирус или «разрешить файл» в почтовом клиенте.
- Ссылка на архив ведёт на файлообменник, а не на корпоративный ресурс организации.
Ни один из этих признаков по отдельности не доказывает вредоносность, но совпадение двух и более — веское основание не открывать архив до проверки.
Порядок ручной проверки архива
Если архив выглядит подозрительно, но его содержимое вам действительно нужно, действуйте в такой последовательности:
- Проверьте отправителя. Сверьте адрес отправителя с официальным, при сомнениях свяжитесь с человеком по другому каналу и уточните, отправлял ли он файл.
- Посмотрите содержимое без распаковки. Большинство архиваторов позволяют открыть архив как папку и увидеть список файлов, не извлекая их. Оцените расширения: документы и изображения — нормально; исполняемые файлы, скрипты (.bat, .cmd, .vbs, .ps1, .js) и ещё один архив — тревожный сигнал.
- Проверьте размер и количество файлов. «Договор» весом в сотни мегабайт или архив с сотней файлов вместо одного PDF — несоответствие ожиданиям.
- Просканируйте архив антивирусом. Учитывайте ограничение: зашифрованный архив антивирус проверить не сможет, поэтому этот шаг имеет смысл только для незашифрованных контейнеров.
- Распакуйте в отдельную папку, а не в системные директории, и не запускайте ничего из распакованного сразу.
- Проверьте распакованные файлы и только затем открывайте их. Документы открывайте в режиме защищённого просмотра, если он доступен.
Если на любом шаге что-то не сходится — отправитель не подтверждает отправку, внутри исполняемый файл, антивирус ругается — разумнее остановиться. Потеря времени на перепроверку несопоставима с последствиями запуска вредоносной программы: шифровальщики и кража учётных данных начинаются именно с «безобидного» архива.
Типичные ошибки при работе с архивами
- Доверие знакомому адресу. Взломанный почтовый ящик отправляет архивы всем контактам. Необычный стиль письма важнее привычного имени отправителя.
- Распаковка «на автомате». Привычка открывать всё подряд стирает разницу между ожидаемым файлом от коллеги и вложением из письма о выигрыше.
- Считать антивирус гарантией. Зашифрованные и новые вредоносные файлы могут не определяться. Антивирус — один из слоёв защиты, а не разрешение на запуск.
- Игнорирование двойных расширений. Без включённого отображения расширений файл «отчёт.pdf.exe» выглядит как PDF.
- Отключение защиты по просьбе отправителя. Легитимный файл не требует выключения антивируса — это требование встречается только у вредоносных.
Сценарии: что делать в конкретной ситуации
Архив от коллеги, но вы его не ожидали. Напишите коллеге в мессенджер или позвоните. Подтвердил — проверяйте по стандартному порядку. Не подтвердил — удаляйте и предупредите его о возможном взломе ящика.
«Документ» из банка, госоргана или доставки. Официальные организации всё чаще присылают ссылки на защищённые порталы, а не вложения. Если вложение есть — зайдите на официальный сайт организации самостоятельно и проверьте, есть ли там соответствующий документ, вместо открытия архива.
Архив скачан с сайта программы. Сверяйте источник: официальный сайт разработчика или проверенный репозиторий. Скачанный архив перед установкой стоит проверить антивирусом, а при установке читать, что именно ставится.
Пароль к архиву прислали отдельным сообщением. Это само по себе не приговор — так передают чувствительные данные. Но если вы не договаривались о такой передаче, уточните у отправителя, прежде чем распаковывать.
Как снизить риск заранее
- Включите отображение расширений файлов в операционной системе.
- Настройте почтовый клиент так, чтобы вложения не открывались автоматически и предпросмотр не запускал содержимое.
- Держите антивирус и систему обновлёнными: значительная часть атак эксплуатирует давно известные уязвимости.
- Договоритесь в коллективе о правиле: архивы пересылаются только после предупреждения в другом канале связи.
- Регулярно делайте резервные копии важных данных на отдельном носителе — это единственная надёжная страховка от шифровальщиков.
Что важно запомнить
Главный принцип: формат архива — это подсказка об уровне риска, а решает контекст. RAR или 7Z с паролем от непредупреждённого отправителя, вложенные архивы, самораспаковывающиеся EXE и ISO-образы из переписки — категории, которые стоит проверять вручную всегда. Базовая проверка занимает пару минут: сверка отправителя, просмотр списка файлов без распаковки, контроль расширений и сканирование. Если содержимое не соответствует ожиданиям или отправитель не подтверждает отправку — архив не открывают, а удаляют. И помните, что антивирус не видит зашифрованное содержимое, поэтому пароль на неожиданном архиве — это не защита данных, а чаще всего способ спрятать их от проверки.
Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При работе с критически важными системами, корпоративными данными или после подозрительных действий с файлами обращайтесь к профильным специалистам.
