کد خبر: ۶۲۰

خطرناک‌ترین فایل‌های پیوست ایمیل؛ این ۱۵ پسوند می‌توانند سیستم شما را آلوده کنند

خطرناک‌ترین فایل‌های پیوست ایمیل؛ ۱۵ پسوندی که باید بشناسید

کسپرسکی ۱۵ پسوند فایل رایج در ایمیل‌های مخرب را معرفی کرده است. با خطرات فایل‌های EXE، PDF، DOCX، LNK، VBS و دیگر پیوست‌های مشکوک آشنا شوید.

مجرمان سایبری با پنهان‌کردن فایل‌های مخرب در قالب اسناد، تصاویر و فایل‌های فشرده، کاربران را به بازکردن پیوست‌های آلوده ترغیب می‌کنند. بررسی کسپرسکی نشان می‌دهد برخی پسوندهای فایل در کمپین‌های ایمیلی مخرب بیشتر از سایرین مورد سوءاستفاده قرار می‌گیرند.

اگر یک ایمیل فوری با عنوان «فاکتور»، «قرارداد»، «گزارش کاری» یا حتی یک سند رمزگذاری‌شده دریافت کرده‌اید، قبل از بازکردن فایل پیوست باید یک نکته مهم را بررسی کنید: پسوند واقعی فایل چیست؟

گاهی فایلی که در نگاه اول یک سند معمولی به نظر می‌رسد، در واقع فایلی مانند invoice.docx.exe است. در چنین شرایطی، بازکردن فایل می‌تواند به اجرای بدافزار و به خطر افتادن اطلاعات دستگاه منجر شود.

کارشناسان کسپرسکی با بررسی ایمیل‌های مخرب از ابتدای سال ۲۰۲۶، ۱۵ پسوند فایل را شناسایی کرده‌اند که در کمپین‌های بدافزاری بیشتر مورد استفاده قرار گرفته‌اند.

کدام پسوندهای فایل بیشتر برای انتشار بدافزار استفاده می‌شوند؟

فهرست ۱۵ پسوندی که در بررسی کسپرسکی بیشترین حضور را در ایمیل‌های مخرب داشته‌اند، شامل موارد زیر است:

  • .exe
  • .js
  • .html
  • .dll
  • .bat
  • .vbs
  • .xls
  • .pdf
  • .jse
  • .au3
  • .docx
  • .htm
  • .wsf
  • .scr
  • .lnk

البته وجود یکی از این پسوندها به‌تنهایی به معنای مخرب‌بودن فایل نیست. بسیاری از این فرمت‌ها کاربردهای کاملاً قانونی دارند و مشکل اصلی زمانی ایجاد می‌شود که مهاجم تلاش کند نوع واقعی فایل را پنهان کند.

فایل‌های EXE؛ یکی از رایج‌ترین تله‌های ایمیلی

فایل‌های .exe همان فایل‌های اجرایی ویندوز هستند و تقریباً تمام برنامه‌های معمول کامپیوتری از این قالب استفاده می‌کنند.

مهاجمان برای فریب کاربران، گاهی از دو پسوند پشت سر هم استفاده می‌کنند. نمونه‌هایی مانند:

invoice.docx.exe

report.pdf.exe

photo.jpg.exe

در صورتی که ویندوز پسوند فایل‌های شناخته‌شده را مخفی کرده باشد، کاربر ممکن است فقط بخش اول نام فایل را ببیند و تصور کند با یک سند Word، فایل PDF یا تصویر روبه‌رو است. اما با بازکردن فایل، بخش اجرایی آن فعال می‌شود.

DLL؛ کتابخانه‌ای که می‌تواند به ابزار حمله تبدیل شود

پسوند .dll مربوط به کتابخانه‌های پویا یا Dynamic-Link Library در ویندوز است. برنامه‌های مختلف برای اجرای برخی قابلیت‌ها از این کتابخانه‌ها استفاده می‌کنند.

اگر یک مهاجم بتواند یک کتابخانه سالم را با نسخه‌ای آلوده جایگزین کند، اجرای برنامه‌ای که آن کتابخانه را فراخوانی می‌کند ممکن است باعث اجرای کد مخرب شود.

فایل‌های SCR و COM هم می‌توانند خطرناک باشند

فایل‌های .scr معمولاً به محافظ‌های صفحه نمایش ویندوز مربوط هستند، اما از نظر فنی مانند فایل‌های اجرایی عمل می‌کنند. به همین دلیل، مهاجمان می‌توانند آن‌ها را به شکل تصویر، اسکرین‌شات یا سند جا بزنند.

فایل‌های .com نیز ارتباطی با دامنه اینترنتی .com ندارند. این پسوند مربوط به یک قالب قدیمی فایل اجرایی ویندوز است که نسخه‌های جدید این سیستم‌عامل همچنان قادر به اجرای آن هستند.

اسکریپت‌های JS، BAT و VBS؛ یک کلیک تا اجرای دستور مخرب

برخی از خطرناک‌ترین فایل‌های پیوست، اسکریپت‌هایی هستند که می‌توانند مجموعه‌ای از دستورات را به‌صورت خودکار اجرا کنند.

در میان پسوندهای مورد استفاده مهاجمان می‌توان به .js، .jse، .bat، .cmd، .vbs، .wsf، .vbe و .au3 اشاره کرد. این فایل‌ها می‌توانند برای دانلود فایل‌های دیگر، اجرای برنامه‌ها یا تغییر تنظیمات سیستم مورد استفاده قرار بگیرند.

چرا فایل‌های JavaScript خطرناک هستند؟

بسیاری از کاربران JavaScript را فقط با وب‌سایت‌ها مرتبط می‌دانند، اما فایل‌های JS می‌توانند به‌صورت محلی روی کامپیوتر نیز اجرا شوند.

کسپرسکی پیش‌تر درباره بدافزار CrystalX RAT هشدار داده بود؛ بدافزاری که قابلیت‌هایی مانند ثبت کلیدهای فشرده‌شده، سرقت محتوای کلیپ‌بورد و دستکاری اطلاعات کیف پول‌های رمزارزی را داشته است.

فایل‌های VBS و خاطره بدافزار ILOVEYOU

فایل‌های .vbs نیز سابقه طولانی در حملات سایبری دارند. یکی از معروف‌ترین نمونه‌ها، کرم ILOVEYOU در اوایل دهه ۲۰۰۰ بود که از طریق یک اسکریپت VBS منتشر شد و میلیون‌ها کامپیوتر را آلوده کرد.

فایل‌های HTML و HTM؛ پوششی برای حملات فیشینگ

پسوندهایی مانند .html، .htm، .hta و .svg نیز ممکن است در حملات سایبری مورد سوءاستفاده قرار بگیرند.

یکی از کاربردهای رایج آن‌ها ساخت صفحات فیشینگ است؛ صفحاتی که ظاهر فرم ورود سرویس‌های ایمیل، بانک‌ها، سرویس‌های ابری یا سایر پلتفرم‌ها را تقلید می‌کنند.

اگر کاربر اطلاعات ورود خود را در چنین صفحه‌ای وارد کند، اطلاعات می‌تواند مستقیماً در اختیار مهاجم قرار بگیرد.

چرا فایل‌های ZIP و RAR هم باید با احتیاط باز شوند؟

مهاجمان معمولاً فایل‌های مخرب را داخل آرشیوهایی با فرمت‌هایی مانند .zip، .rar و .7z قرار می‌دهند.

گاهی این فایل‌ها با رمز عبور محافظت می‌شوند تا سیستم‌های امنیتی نتوانند به‌سادگی محتوای آن‌ها را بررسی کنند. در برخی حملات حتی آرشیوهایی با ساختار عمداً خراب ساخته می‌شود تا ابزارهای امنیتی در اسکن آن‌ها با مشکل مواجه شوند.

بنابراین، صرفاً به این دلیل که فایل پیوست یک ZIP یا RAR است، نباید آن را بی‌خطر فرض کرد.

آیا فایل PDF هم می‌تواند آلوده باشد؟

بله. PDF فقط یک فایل حاوی متن و تصویر نیست. این فرمت می‌تواند شامل لینک، فرم و حتی اسکریپت باشد.

طبق گزارش کسپرسکی، مهاجمان در گذشته از آسیب‌پذیری‌های نرم‌افزارهای PDFخوان نیز سوءاستفاده کرده‌اند. به همین دلیل، کاربرانی که مرتب با فایل‌های PDF کار می‌کنند باید نرم‌افزارهای خود را به‌روز نگه دارند و در صورت امکان قابلیت JavaScript را در Adobe Acrobat غیرفعال کنند.

فایل‌های LNK؛ میانبرهای ظاهراً بی‌خطر

فایل .lnk در ویندوز یک میانبر است و به‌طور معمول برای دسترسی سریع به برنامه‌ها و پوشه‌ها استفاده می‌شود.

اما مهاجم می‌تواند نام و آیکون این میانبر را تغییر دهد تا مقصد واقعی آن مشخص نباشد. با کلیک روی میانبر، ممکن است دستورات مخرب در پس‌زمینه اجرا شوند.

نکته مهم: اگر یک فایل LNK از طریق ایمیل برای شما ارسال شده، بهتر است قبل از هر اقدامی آن را بررسی کنید. کسپرسکی توصیه می‌کند کاربران از کلیک روی فایل‌های LNK دریافتی خودداری کنند.

فایل‌های Excel؛ مراقب گزینه Enable Content باشید

فایل‌های .xls و حتی برخی فایل‌های مدرن Excel می‌توانند در حملات سایبری مورد استفاده قرار گیرند.

یکی از ترفندهای مهاجمان، ترغیب کاربر به کلیک روی گزینه Enable Content است. با فعال‌شدن محتوای خاص فایل، ماکروها می‌توانند اجرا شوند و در صورت مخرب‌بودن، اقداماتی مانند دانلود فایل، اجرای برنامه یا جمع‌آوری اطلاعات سیستم را انجام دهند.

فرمت .xlsx به‌طور پیش‌فرض از ماکروهای تعبیه‌شده پشتیبانی نمی‌کند، اما این موضوع به معنای بی‌خطر بودن مطلق فایل‌های XLSX نیست.

آیا فایل DOCX امن است؟

فایل‌های DOCX مدرن به‌صورت پیش‌فرض از ماکرو پشتیبانی نمی‌کنند، اما مهاجمان می‌توانند از روش‌های دیگری برای سوءاستفاده از این اسناد استفاده کنند.

برای مثال، یک فایل DOCX مخرب ممکن است حاوی لینک‌ها یا دستورهایی باشد که Word را به برقراری ارتباط با سرورهای خارجی و دریافت محتوای مخرب وادار کند.

برای کاهش خطر هنگام استفاده از Microsoft Office، توصیه می‌شود Protected View را فعال کنید، اتصال‌های خارجی را مسدود کنید و ماکروها را در صورت عدم نیاز غیرفعال نگه دارید.

چگونه بفهمیم یک فایل پیوست امن است؟

برای کاهش خطر آلودگی به بدافزار، چند نکته ساده می‌تواند بسیار مؤثر باشد:

  1. پیوست فرستندگان ناشناس را باز نکنید.
  2. قبل از بازکردن فایل، پسوند واقعی آن را بررسی کنید.
  3. به فایل‌هایی با دو پسوند مانند document.pdf.exe بسیار مشکوک باشید.
  4. ایمیل‌های فوری و تهدیدآمیز را با دقت بیشتری بررسی کنید.
  5. آدرس ایمیل فرستنده را با آدرس رسمی سازمان یا شرکت مقایسه کنید.
  6. فایل‌های فشرده ناشناس را بدون بررسی استخراج نکنید.
  7. سیستم‌عامل و نرم‌افزارهای امنیتی را مرتباً به‌روزرسانی کنید.
  8. در Microsoft Office، قابلیت‌های امنیتی مانند Protected View و کنترل ماکروها را فعال نگه دارید.
  9. اگر پسوند فایلی را نمی‌شناسید، قبل از بازکردن آن درباره‌اش تحقیق کنید.
  10. به یاد داشته باشید که یک تصویر یا فایل متنی معمولی نباید پسوندهایی مانند .lnk یا .vbs داشته باشد.

جمع‌بندی

فایل‌های پیوست ایمیل یکی از روش‌هایی هستند که مهاجمان می‌توانند از طریق آن‌ها کاربران را هدف قرار دهند. بااین‌حال، نباید تصور کرد که هر فایل EXE، PDF، DOCX یا ZIP الزاماً مخرب است. مسئله اصلی، منبع فایل، رفتار آن و نحوه ارائه آن به کاربر است.

یکی از مهم‌ترین هشدارها، فایل‌هایی با دو پسوند است؛ به‌خصوص زمانی که پسوند دوم یک پسوند اجرایی مانند .exe باشد.

در نهایت، بهترین دفاع در برابر چنین حملاتی ترکیبی از دقت کاربر، به‌روزرسانی منظم سیستم و نرم‌افزارها و استفاده از ابزارهای امنیتی مناسب است.

پرسش‌های متداول

خطرناک‌ترین پسوندهای فایل در ایمیل کدام‌اند؟

بر اساس بررسی کسپرسکی، پسوندهایی مانند .exe، .js، .dll، .bat، .vbs، .scr و .lnk در میان پسوندهای پرتکرار در ایمیل‌های مخرب قرار دارند.

آیا فایل PDF می‌تواند ویروس داشته باشد؟

PDF می‌تواند حاوی لینک، فرم یا اسکریپت باشد و در برخی شرایط از آسیب‌پذیری نرم‌افزار PDFخوان نیز سوءاستفاده شود. بنابراین فایل PDF دریافتی از منبع ناشناس نباید بدون بررسی باز شود.

فایل با دو پسوند مثل PDF.EXE چیست؟

این روش یکی از ترفندهای رایج برای پنهان‌کردن فایل اجرایی است. ممکن است کاربر تصور کند فایل یک PDF یا تصویر است، درحالی‌که پسوند نهایی .exe نشان می‌دهد فایل قابلیت اجرایی دارد.

آیا فایل DOCX امن است؟

DOCX مدرن به‌طور پیش‌فرض از ماکرو پشتیبانی نمی‌کند، اما همچنان ممکن است برای حملات دیگری مانند سوءاستفاده از لینک‌ها یا ارتباط با سرورهای خارجی مورد استفاده قرار گیرد.

اگر فایل ناشناس ایمیل شد چه کار کنیم؟

بهترین کار این است که فایل را باز نکنید، فرستنده و آدرس ایمیل را بررسی کنید و در صورت ناشناخته‌بودن فایل یا وجود پسوند مشکوک، آن را اجرا نکنید.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث