Хотя злоумышленники постоянно изобретают новые схемы кибератак — от кражи OAuth до атаки на ИИ-агентов — «вечная классика» не покидает их репертуар, и сотрудник компании в любой день может получить вредоносное ПО, вложенное прямо в e-mail либо поджидающее по ссылке из этого e-mail. Чтобы атака была успешна, здесь тоже требуется творческий подход. За последние годы злоумышленники взяли на вооружение экзотические форматы файлов. Они не воспринимаются пользователями как нечто опасное и, что еще важнее, вообще не сканируются многими решениями EDR и защиты почты. Но при этом они вполне успешно помогают развернуть ВПО или украсть учетные данные.
Вот какие файлы встречались в реальных атаках и, возможно, являются «слепыми зонами» в стратегии детектирования организации.
Образы дисков
Наиболее обширный и весьма опасный класс вложений. Образ диска может содержать полностью заготовленный и правильно структурированный набор файлов под самые разные сценарии атак, подключается как отдельный том (самостоятельный диск), зачастую встроенными в ОС средствами. Жертве не нужно ничего разархивировать и создавать подозрительные папки на дисках компьютера.
Наиболее универсален формат ISO, существующий со времен мультимедийных CD. Образ ISO подключается во всех ведущих ОС без дополнительных утилит, как через простые пользовательские инструменты вроде «Проводника», так и через командную строку. Именно поэтому злоумышленники смело отправляют файлы .iso в качестве вложения в письмо.
Чуть реже встречаются контейнеры IMG, которые тоже подключаются без дополнительного инструментария на macOS и Linux, но требуют установить маленькую бесплатную утилиту вроде OSFMount на Windows либо воспользоваться встроенной в последние версии Windows подсистемой WSL2 (Windows Subsystem for Linux 2). Идентичный по содержанию файл также может иметь расширение DD.
Используют злоумышленники и «родной» для Windows формат виртуальных дисков VHD, который, как правило, работает и на Linux-машинах (через qemu-nbd либо guestmount). На macOS потребуется дополнительная утилита для запуска, например та же quemu-nbd. Примечательно, что на необновленных системах Windows жертве даже не нужно ничего делать после подключения диска. Используемая в реальных атаках уязвимость CVE-2025-24993 приводит к запуску кода атакующих сразу после монтирования образа.
Для полноты можно также детектировать VMDK, формат образов дисков, используемый в VMware. Но атаковать обычных пользователей файлами VMDK малоэффективно, на всех популярных ОС потребуется дополнительное ПО.
Все файлы образов могут быть просмотрены и распакованы не только специфическими утилитами, но и обычными архиваторами: 7-Zip, RAR и так далее. Поэтому шансы, что пользователь попадется на приманку такого формата, не так уж малы.
Помимо того что файлы образов не известны как потенциально опасные, они помогают атакующим еще в одном аспекте. Извлеченные из образов файлы под Windows зачастую не несут отметку Mark of the Web, поэтому их запуск не вызывает дополнительных системных предупреждений.
Виртуальные машины и образы дисков важно сканировать EPP / EDR еще и потому, что они используются и на более поздних этапах кибератак. Например, банды вымогателей иногда разворачивают весь процесс шифрования в установленной на компьютере жертвы виртуальной машине, чтобы замаскировать от мониторинга активную деятельность в файловой системе. Шифровальщик RagnarLocker применял VirtualBox, а в кампании CRON#TRAP использовалась среда QEMU.
Файлы MS Office
Нет, мы не про DOC-файлы с макросами. Этот классический вектор атак настолько надоел Microsoft, что макросы в загруженных документах наглухо блокируются, а их включение требует от пользователя существенных усилий. Но в Office используются десятки форматов файлов, и более экзотические порой помогают атакующим добиться успеха.
Менее известны и пользователям, и защитным решениям файлы OneNote (.one). По сути, это просто заметки, но в них могут быть вложены другие файлы — не только изображения или ссылки, но и скрипты VBS/WSF/BAT. В тексте заметки вложения отображаются в виде пиктограммы, но злоумышленники накладывают поверх нее картинку с изображением кнопки «Просмотреть документ».
Другой популярный у злоумышленников формат Office — дополнения Excel. Они имеют формат XLL, но являются по сути полноценной библиотекой Windows (DLL), поэтому функциональные возможности такого «дополнения» очень широки. Пользователю присылают вредоносное письмо с «накладной», которое, судя по иконке, откроется в Excel. Если проигнорировать предупреждение безопасности — можно заполучить инфостилер.
«Картинки» SVG
Описание формата SVG, «масштабируемая векторная графика» (Scalable Vector Graphics), звучит максимально невинно. И действительно, 99% файлов в формате SVG — это логотипы и интерфейсные иконки. Но в отличие от PNG или JPG, файлы SVG по сути являются документом XML, и кроме точек, линий и заливок могут содержать JavaScript. SVG мало чем уступают полноценной веб-странице по вредоносному потенциалу. В реальных кибератаках файлы SVG сразу после открытия могут переадресовывать пользователя на фишинговую страницу, а могут полностью отобразить эту фишинговую страницу сами, развернув из блока, закодированного с помощью Base64, полноценный HTML.
Отдельную угрозу файлы SVG представляют для корпоративных порталов, на которые пользователи могут загружать файлы. Если политики безопасности (CSP) на портале недостаточно жесткие и кто-то загрузит на портал вредоносный файл SVG, то JavaScript в этом файле может красть со страницы куки, вставлять в нее посторонний контент и тому подобное.
Файлы-полиглоты
Форматы файлов-полиглотов не такие экзотические, но сами файлы содержат больше, чем кажется на первый взгляд. Полиглотами их называют потому, что злоумышленники конструируют файл, который можно прочитать разными способами, например он одновременно является корректным архивом ZIP и корректным исполнимым файлом. Делается это сугубо для того, чтобы избежать детектирования защитными решениями и обмануть пользователя. Подробно о полиглотах мы рассказали в отдельной статье.
Явный джекпот в нашем обзоре собрала вредоносная кампания по распространению инфостилера IcedID. В письма жертвам вложен архив ZIP, из которого распаковывается файл образа ISO. Из него распаковывается файл CHM (справка Windows), который также корректно обрабатывается как приложение mshta (Microsoft HTML Application Host), которое уже скачивает основное вредоносное ПО.
Советы по защите от «экзотических» файлов
Описанные атаки полагаются на то, что защитное решение не сканирует или поверхностно сканирует файлы «странных» форматов. Поэтому предотвратить угрозу можно, не следуя этому предположению в своей инфраструктуре:
- настройте EDR, веб- и почтовые фильтры на сканирование всех описанных форматов файлов;
- обрабатывайте архивы и образы дисков так же тщательно, как исполнимые файлы;
- детонируйте потенциально опасные типы файлов в «песочнице» и настройте рекурсивную распаковку вложенных форматов, доходя до конца цепочки (ZIP — ISO — CHM);
- по возможности помещайте на карантин все аномальные для e-mail форматы файлов — в первую очередь образы дисков;
- создайте детектирующие правила на аномальные сценарии использования экзотических файлов. Например, очень маленькие образы дисков встречаются редко и подозрительны;
- изучите техническую документацию на используемые защитные решения и убедитесь, что сложные форматы файлов детектируются с глубоким разбором их структуры, а не только по «магическим» байтам;
- внедрите поведенческое детектирование, которое выявит аномальные схемы работы и запуск легитимных утилит из необычного контекста. Обычные подозреваемые здесь — это mshta, git, wscript, hh, rundll32;
- файлы SVG достойны своей политики. На почтовом и веб-периметре обрабатывайте .svg как активный контент. На корпоративных порталах задавайте жесткую CSP, а файлы, загружаемые пользователями, отображайте, загружая на сервер в отдельном поддомене. Тогда даже вредоносный скрипт из SVG не получит доступ к сессии на портале.
файлы
Советы