Киберпреступники постоянно разрабатывают новые методы атак, от кражи OAuth-токенов до атак на ИИ-агентов, но классические методы никогда полностью не исчезают из их арсенала. В любой момент сотрудник может получить вредоносную программу, прикрепленную непосредственно к электронному письму или скрытую за ссылкой в письме. Чтобы такие атаки увенчались успехом, все еще требуется определенная креативность, и в последние годы хакеры все чаще прибегают к экзотическим форматам файлов. Пользователи не считают эти форматы опасными. Что еще важнее, многие EDR-решения и системы защиты почты полностью игнорируют их при сканировании. Тем не менее, они оказались весьма эффективными для развертывания вредоносных программ или кражи учетных данных.
Ниже приведены типы файлов, которые могут остаться незамеченными в стратегии обнаружения вашей организации, несмотря на то, что они используются в реальных атаках.
Образы дисков
Это самая обширная и опасная категория вложений. Образ диска может содержать набор полностью подготовленных файлов, правильно структурированных и адаптированных для широкого спектра сценариев атак. Он монтируется как отдельный том (автономный виртуальный диск) и для этого часто использует инструменты, встроенные в операционную систему. Жертве не нужно ничего распаковывать или создавать подозрительные папки на диске.
Самым универсальным форматом является «ISO», который восходит к золотому веку мультимедийных CD. ISO-образы могут быть смонтированы на всех основных операционных системах без дополнительных утилит, будь то с помощью простых инструментов, таких как «Проводник», или через интерфейс командной строки. Именно по этой причине киберпреступники без колебаний отправляют ISO-файлы во вложениях к электронным письмам.
Контейнеры IMG встречаются несколько реже. Их также можно смонтировать без дополнительных инструментов в macOS или Linux, но для Windows требуется установка небольшой бесплатной утилиты, такой как OSFMount, или использование WSL2 (подсистема Windows для Linux), которая встроена в последние версии Windows. Файл с идентичным содержимым также может иметь расширение DD.
Злоумышленники также используют формат VHD, собственный формат виртуального диска Windows, который обычно работает и на машинах Linux (через qemu-nbd или guestmount). В macOS для его монтирования требуется дополнительная утилита (здесь qemu-nbd также является распространенным выбором). Стоит отметить, что в необновленных системах Windows жертве не нужно предпринимать никаких дополнительных действий после монтирования диска: уязвимость CVE-2025-24993, активно эксплуатируемая в реальных атаках, запускает выполнение кода хакера сразу после монтирования образа.
Для полноты картины стоит также упомянуть формат VMDK, формат образа диска, используемый VMware, хотя он в значительной степени неэффективен при атаках на обычных пользователей, поскольку для его монтирования во всех распространенных операционных системах требуется дополнительное программное обеспечение.
Все эти форматы образов можно просматривать и распаковывать не только с помощью специализированных инструментов, но и с помощью обычных архиваторов, таких как 7-Zip или RAR. В результате шансы на то, что пользователь попадется на крючок, выше, чем можно было бы ожидать.
Помимо того, что это малоизвестный, но потенциально опасный формат, файлы образов предлагают дополнительное преимущество своим операторам: файлы, извлеченные из образов дисков в Windows, часто не содержат метку «Mark of the Web» и поэтому могут быть запущены без вызова дополнительных системных предупреждений.
Существует еще одна причина, по которой EPP/EDR-решения должны сканировать виртуальные машины и образы дисков: эти форматы также используются на более поздних этапах атаки. Чтобы скрыть активность файловой системы от инструментов мониторинга, группы разработчиков программ-вымогателей иногда выполняют весь процесс шифрования внутри виртуальной машины, развернутой на компьютере жертвы. Вариант программы-вымогателя RagnarLocker использовал VirtualBox для этой цели, в то время как кампания CRON#TRAP опиралась на среду QEMU.
Файлы MS Office
Нет, речь не идет о DOC-файлах, содержащих макросы. Столкнувшись с постоянным использованием этого классического вектора атаки, Microsoft bloque désormais systématiquement les macros dans les documents téléchargés, и их активация требует нескольких манипуляций со стороны пользователя. Однако Office использует десятки форматов файлов, и некоторые из менее распространенных иногда продолжают давать преимущество хакерам.
Файлы OneNote (.one) менее известны как пользователям, так и решениям безопасности. По сути, это простые заметки, но они могут содержать вложения, включая не только изображения и ссылки, но и скрипты VBS/WSF/BAT. В заметке вложение обычно отображается в виде значка, но хакеры закрывают его изображением, на котором есть сообщение с кнопкой «Просмотр».
Надстройки Excel — еще один формат Office, очень популярный среди хакеров. Эти файлы имеют расширение .xll, но на самом деле являются полноценными библиотеками динамической компоновки (DLL) Windows и поэтому могут предлагать очень широкие функциональные возможности. Жертвы получают вредоносное письмо, содержащее нечто, похожее на счет-фактуру. Значок указывает на то, что файл откроется в Excel. Игнорирование этого предупреждения безопасности может привести к заражению вредоносным ПО для кражи информации.
«Графика» SVG
Описание формата SVG (Scalable Vector Graphics) кажется совершенно безобидным. Действительно, 99% SVG-файлов — это логотипы и значки интерфейсов. Но в отличие от файлов PNG или JPG, SVG-файлы — это прежде всего XML-документы, и помимо точек, линий и заливок они также могут содержать JavaScript-код. С точки зрения вредоносного потенциала формат SVG недалеко ушел от полноценной интернет-страницы. В рамках реальных атак SVG-файлы могут перенаправить пользователя на фишинговую страницу сразу после открытия или отобразить эту страницу напрямую, распаковав блок, закодированный в Base64, для преобразования его в полноценный HTML-код.
Файлы SVG представляют особую опасность для корпоративных порталов, позволяющих пользователям загружать файлы. Если механизм CSP (Content Security Policy) портала недостаточно строг и позволяет кому-либо загрузить вредоносный SVG-файл, встроенный JavaScript-код может украсть файлы cookie страницы, внедрить несанкционированный контент и провести другие подобные атаки.
Полиглот-файлы
Форматы полиглот-файлов сами по себе встречаются не так уж редко, но они скрывают в себе гораздо больше, чем кажется на первый взгляд. Их называют «полиглотами», потому что хакеры создают файл, который может интерпретироваться несколькими различными способами: например, он может быть одновременно действительным ZIP-архивом и действительным исполняемым файлом. Цель состоит исключительно в том, чтобы избежать обнаружения средствами защиты и ввести пользователя в заблуждение. Мы подробно рассмотрели тему полиглот-файлов в отдельной статье в блоге.
Вредоносная кампания, которая четко выделяется в нашем обзоре, — это кампания по распространению программы для кражи информации IcedID. Жертвы получают электронные письма с вложением в формате ZIP, которое после распаковки создает образ диска в формате ISO. Затем этот файл распаковывается в файл CHM (формат справки Windows), который также корректно обрабатывается как приложение mshta (Microsoft HTML Application Host), после чего загружается основная полезная нагрузка вредоносной программы.
Защита от экзотических файлов
Эти атаки основаны на предположении, что решения по обеспечению безопасности не анализируют необычные форматы файлов или анализируют их лишь поверхностно. Чтобы предотвратить эти угрозы, прежде всего не следует исходить из этого предположения в отношении собственной инфраструктуры:
- Настройте фильтры EDR, веб-фильтры и почтовые фильтры так, чтобы они анализировали все описанные выше форматы файлов.
- Относитесь к архивам и образам дисков с той же строгостью, что и к исполняемым файлам.
- Запускайте потенциально опасные типы файлов в «песочнице» и настройте рекурсивную распаковку вложенных форматов до конца цепочки: ZIP → ISO → CHM.
- По возможности помещайте в карантин все необычные форматы файлов для электронной почты, особенно образы дисков.
- Разработайте правила обнаружения для аномального поведения пользователей, связанного с необычными файлами. Например, необычно маленькие образы дисков встречаются редко и поэтому заслуживают более пристального внимания.
- Ознакомьтесь с технической документацией ваших решений по безопасности, чтобы убедиться, что сложные форматы обнаруживаются с помощью глубокого структурного анализа, а не только путем проверки магических чисел.
- Разверните поведенческое обнаружение, способное сигнализировать об аномальных моделях выполнения и легитимных утилитах, запущенных в неожиданных контекстах. Среди обычных виновников — mshta, git, wscript, hh и rundll32.
- Файлы SVG заслуживают отдельной стратегии. Обращайтесь с файлами SVG как с активным контентом на уровне электронной почты и веб-периметра. На корпоративных порталах применяйте строгий механизм CSP и размещайте файлы, загруженные пользователями, на отдельном поддомене, чтобы вредоносный скрипт, встроенный в файл SVG, не мог получить доступ к сеансу на основном портале.









