Киберпреступники постоянно разрабатывают новые методы атак — от кражи OAuth-токенов до атак на ИИ-агентов, однако классические методы никогда полностью не исчезают из их арсенала. В любой момент сотрудник может получить вредоносную программу, прикрепленную непосредственно к электронному письму или скрытую за встроенной ссылкой. Чтобы такие атаки увенчались успехом, требуется определенная креативность, и в последние годы хакеры все чаще прибегают к экзотическим форматам файлов. Пользователи не считают эти форматы опасными. Что еще важнее, многие решения EDR и защиты почты полностью игнорируют их при анализе. Тем не менее, они оказались весьма эффективными для развертывания вредоносных программ или кражи учетных данных.
Ниже приведены типы файлов, которые могут остаться незамеченными в стратегии обнаружения вашей организации, но при этом используются в реальных атаках.
Образы дисков
Это самая обширная и опасная категория вложений. Образ диска может содержать набор полностью подготовленных, правильно структурированных файлов, адаптированных для широкого спектра сценариев атак. Он монтируется как отдельный том (автономный виртуальный диск), и для этого часто используются инструменты, встроенные в операционную систему. Жертве не нужно ничего распаковывать или создавать подозрительные папки на диске.
Самым универсальным форматом является «ISO», который восходит к золотому веку мультимедийных CD. ISO-образы могут быть смонтированы на всех основных операционных системах без дополнительных утилит, будь то с помощью простых инструментов, таких как «Проводник», или через интерфейс командной строки. Именно по этой причине киберпреступники без колебаний отправляют файлы ISO во вложениях к электронным письмам.
Контейнеры IMG встречаются немного реже. Их также можно смонтировать без дополнительных инструментов в macOS или Linux, но для Windows требуется установка небольшой бесплатной утилиты, такой как OSFMount, или использование WSL2 (подсистема Windows для Linux), которая встроена в последние версии Windows. Файл с идентичным содержимым также может иметь расширение DD.
Злоумышленники также используют формат VHD — собственный формат виртуального диска Windows, который обычно работает и на машинах Linux (через qemu-nbd или guestmount). В macOS для его монтирования требуется дополнительная утилита (здесь также часто выбирают qemu-nbd). Стоит отметить, что в необновленных системах Windows жертве не нужно предпринимать никаких дополнительных действий после монтирования диска: уязвимость CVE-2025-24993, активно эксплуатируемая в реальных атаках, запускает код хакера сразу после монтирования образа.
Для полноты картины стоит упомянуть формат VMDK — формат образа диска, используемый VMware, хотя он практически неэффективен при атаках на обычных пользователей, поскольку для его монтирования во всех распространенных операционных системах требуется дополнительное программное обеспечение.
Все эти форматы образов можно просматривать и распаковывать не только с помощью специализированных инструментов, но и с помощью обычных архиваторов, таких как 7-Zip или RAR. В результате шансы на то, что пользователь клюнет на приманку, выше, чем можно было бы ожидать.
Помимо того, что это малоизвестный, но потенциально опасный формат, файлы образов предлагают дополнительное преимущество для злоумышленников: файлы, извлеченные из образов дисков в Windows, часто не имеют метки «Mark of the Web» и поэтому могут быть запущены без вызова дополнительных системных предупреждений.
Существует еще одна причина, по которой решения EPP/EDR должны анализировать виртуальные машины и образы дисков: эти форматы также используются на более поздних этапах атаки. Чтобы скрыть активность файловой системы от инструментов мониторинга, группы разработчиков программ-вымогателей иногда выполняют весь процесс шифрования внутри виртуальной машины, развернутой на компьютере жертвы. Вариант программы-вымогателя RagnarLocker использовал для этой цели VirtualBox, а кампания CRON#TRAP опиралась на среду QEMU.
Файлы MS Office
Нет, речь не идет о файлах DOC, содержащих макросы. Столкнувшись с постоянным использованием этого классического вектора атаки, Microsoft теперь систематически блокирует макросы в загруженных документах, и для их активации требуется несколько манипуляций со стороны пользователя. Однако Office использует десятки форматов файлов, и некоторые из наименее распространенных иногда продолжают давать преимущество хакерам.
Файлы OneNote (.one) менее известны как пользователям, так и решениям безопасности. По сути, это простые заметки, но они могут содержать вложения, причем не только изображения и ссылки, но и скрипты VBS/WSF/BAT. В заметке вложение обычно отображается в виде значка, но хакеры перекрывают его изображением, на котором есть сообщение с кнопкой «Просмотреть».
Надстройки Excel — еще один формат Office, очень популярный среди хакеров. Эти файлы имеют расширение .xll, но на самом деле являются полноценными библиотеками динамической компоновки (DLL) Windows и поэтому могут предлагать очень широкие функциональные возможности. Жертвы получают вредоносное электронное письмо, содержащее нечто, похожее на счет-фактуру. Значок указывает на то, что файл откроется в Excel. Игнорирование этого предупреждения безопасности может привести к заражению вредоносным ПО для кражи информации.
«Графика» SVG
Описание формата SVG (Scalable Vector Graphics) кажется совершенно безобидным. Действительно, 99% файлов SVG — это логотипы и значки интерфейса. Но в отличие от файлов PNG или JPG, файлы SVG — это прежде всего XML-документы, и помимо точек, линий и заливок они также могут содержать код JavaScript. С точки зрения вредоносного потенциала формат SVG недалеко ушел от полноценной интернет-страницы. В реальных атаках файлы SVG могут перенаправить пользователя на фишинговую страницу сразу после их открытия или отобразить эту страницу напрямую, распаковав блок, закодированный в Base64, для преобразования его в полноценный HTML-код.
Файлы SVG представляют особую угрозу для корпоративных порталов, которые позволяют пользователям загружать файлы. Если механизм CSP (Content Security Policy) портала недостаточно строг и позволяет кому-либо загрузить вредоносный SVG-файл, встроенный JavaScript-код может украсть файлы cookie страницы, внедрить несанкционированный контент и провести другие подобные атаки.
Полиглот-файлы
Форматы полиглот-файлов сами по себе встречаются не так уж редко, но они скрывают в себе гораздо больше, чем кажется на первый взгляд. Их называют «полиглотами», потому что хакеры создают файл, который может интерпретироваться несколькими различными способами: например, он может быть одновременно валидным ZIP-архивом и валидным исполняемым файлом. Цель состоит исключительно в том, чтобы избежать обнаружения средствами защиты и ввести пользователя в заблуждение. Мы подробно рассмотрели тему полиглот-файлов в отдельной статье в блоге.
Вредоносная кампания, которая четко выделяется в нашем обзоре, — это кампания по распространению программы для кражи информации IcedID. Жертвы получают электронные письма с вложением в формате ZIP, которое после распаковки создает образ диска в формате ISO. Затем этот файл распаковывается в файл CHM (формат справки Windows), который также корректно обрабатывается как приложение mshta (Microsoft HTML Application Host), после чего загружается основная полезная нагрузка вредоносного ПО.
Защита от экзотических файлов
Эти атаки основаны на предположении, что решения по безопасности не анализируют необычные форматы файлов или анализируют их лишь поверхностно. Чтобы предотвратить эти угрозы, прежде всего не стоит исходить из этого предположения применительно к собственной инфраструктуре:
- Настройте фильтры EDR, веб-фильтры и почтовые фильтры так, чтобы они анализировали все описанные выше форматы файлов.
- Относитесь к архивам и образам дисков с той же строгостью, что и к исполняемым файлам.
- Запускайте потенциально опасные типы файлов в «песочнице» и настройте рекурсивную распаковку вложенных форматов до конца цепочки: ZIP → ISO → CHM.
- По возможности помещайте в карантин все необычные форматы файлов для электронной почты, особенно образы дисков.
- Разработайте правила обнаружения аномального поведения пользователей, связанного с необычными файлами. Например, необычно маленькие образы дисков встречаются редко и поэтому заслуживают более пристального внимания.
- Ознакомьтесь с технической документацией ваших решений по безопасности, чтобы убедиться, что сложные форматы обнаруживаются с помощью глубокого структурного анализа, а не только путем проверки «магических байтов».
- Разверните поведенческое обнаружение, способное сигнализировать об аномальных моделях выполнения и легитимных утилитах, запущенных в неожиданных контекстах. Среди обычных виновников — mshta, git, wscript, hh и rundll32.
- Файлы SVG заслуживают отдельной стратегии. Обращайтесь с файлами SVG как с активным контентом на уровне электронной почты и веб-периметра. На корпоративных порталах применяйте строгий механизм CSP и размещайте файлы, загруженные пользователями, на отдельном поддомене, чтобы вредоносный скрипт, встроенный в файл SVG, не мог получить доступ к сессии на основном портале.
