خطرناکترین فایلهای پیوست ایمیل؛ این ۱۵ پسوند میتوانند سیستم شما را آلوده کنند
کسپرسکی ۱۵ پسوند فایل رایج در ایمیلهای مخرب را معرفی کرده است. با خطرات فایلهای EXE، PDF، DOCX، LNK، VBS و دیگر پیوستهای مشکوک آشنا شوید.
مجرمان سایبری با پنهانکردن فایلهای مخرب در قالب اسناد، تصاویر و فایلهای فشرده، کاربران را به بازکردن پیوستهای آلوده ترغیب میکنند. بررسی کسپرسکی نشان میدهد برخی پسوندهای فایل در کمپینهای ایمیلی مخرب بیشتر از سایرین مورد سوءاستفاده قرار میگیرند.
اگر یک ایمیل فوری با عنوان «فاکتور»، «قرارداد»، «گزارش کاری» یا حتی یک سند رمزگذاریشده دریافت کردهاید، قبل از بازکردن فایل پیوست باید یک نکته مهم را بررسی کنید: پسوند واقعی فایل چیست؟
گاهی فایلی که در نگاه اول یک سند معمولی به نظر میرسد، در واقع فایلی مانند invoice.docx.exe است. در چنین شرایطی، بازکردن فایل میتواند به اجرای بدافزار و به خطر افتادن اطلاعات دستگاه منجر شود.
کارشناسان کسپرسکی با بررسی ایمیلهای مخرب از ابتدای سال ۲۰۲۶، ۱۵ پسوند فایل را شناسایی کردهاند که در کمپینهای بدافزاری بیشتر مورد استفاده قرار گرفتهاند.
کدام پسوندهای فایل بیشتر برای انتشار بدافزار استفاده میشوند؟
فهرست ۱۵ پسوندی که در بررسی کسپرسکی بیشترین حضور را در ایمیلهای مخرب داشتهاند، شامل موارد زیر است:
.exe.js.html.dll.bat.vbs.xls.pdf.jse.au3.docx.htm.wsf.scr.lnk
البته وجود یکی از این پسوندها بهتنهایی به معنای مخرببودن فایل نیست. بسیاری از این فرمتها کاربردهای کاملاً قانونی دارند و مشکل اصلی زمانی ایجاد میشود که مهاجم تلاش کند نوع واقعی فایل را پنهان کند.
فایلهای EXE؛ یکی از رایجترین تلههای ایمیلی
فایلهای .exe همان فایلهای اجرایی ویندوز هستند و تقریباً تمام برنامههای معمول کامپیوتری از این قالب استفاده میکنند.
مهاجمان برای فریب کاربران، گاهی از دو پسوند پشت سر هم استفاده میکنند. نمونههایی مانند:
invoice.docx.exe
report.pdf.exe
photo.jpg.exe
در صورتی که ویندوز پسوند فایلهای شناختهشده را مخفی کرده باشد، کاربر ممکن است فقط بخش اول نام فایل را ببیند و تصور کند با یک سند Word، فایل PDF یا تصویر روبهرو است. اما با بازکردن فایل، بخش اجرایی آن فعال میشود.
DLL؛ کتابخانهای که میتواند به ابزار حمله تبدیل شود
پسوند .dll مربوط به کتابخانههای پویا یا Dynamic-Link Library در ویندوز است. برنامههای مختلف برای اجرای برخی قابلیتها از این کتابخانهها استفاده میکنند.
اگر یک مهاجم بتواند یک کتابخانه سالم را با نسخهای آلوده جایگزین کند، اجرای برنامهای که آن کتابخانه را فراخوانی میکند ممکن است باعث اجرای کد مخرب شود.
فایلهای SCR و COM هم میتوانند خطرناک باشند
فایلهای .scr معمولاً به محافظهای صفحه نمایش ویندوز مربوط هستند، اما از نظر فنی مانند فایلهای اجرایی عمل میکنند. به همین دلیل، مهاجمان میتوانند آنها را به شکل تصویر، اسکرینشات یا سند جا بزنند.
فایلهای .com نیز ارتباطی با دامنه اینترنتی .com ندارند. این پسوند مربوط به یک قالب قدیمی فایل اجرایی ویندوز است که نسخههای جدید این سیستمعامل همچنان قادر به اجرای آن هستند.
اسکریپتهای JS، BAT و VBS؛ یک کلیک تا اجرای دستور مخرب
برخی از خطرناکترین فایلهای پیوست، اسکریپتهایی هستند که میتوانند مجموعهای از دستورات را بهصورت خودکار اجرا کنند.
در میان پسوندهای مورد استفاده مهاجمان میتوان به .js، .jse، .bat، .cmd، .vbs، .wsf، .vbe و .au3 اشاره کرد. این فایلها میتوانند برای دانلود فایلهای دیگر، اجرای برنامهها یا تغییر تنظیمات سیستم مورد استفاده قرار بگیرند.
چرا فایلهای JavaScript خطرناک هستند؟
بسیاری از کاربران JavaScript را فقط با وبسایتها مرتبط میدانند، اما فایلهای JS میتوانند بهصورت محلی روی کامپیوتر نیز اجرا شوند.
کسپرسکی پیشتر درباره بدافزار CrystalX RAT هشدار داده بود؛ بدافزاری که قابلیتهایی مانند ثبت کلیدهای فشردهشده، سرقت محتوای کلیپبورد و دستکاری اطلاعات کیف پولهای رمزارزی را داشته است.
فایلهای VBS و خاطره بدافزار ILOVEYOU
فایلهای .vbs نیز سابقه طولانی در حملات سایبری دارند. یکی از معروفترین نمونهها، کرم ILOVEYOU در اوایل دهه ۲۰۰۰ بود که از طریق یک اسکریپت VBS منتشر شد و میلیونها کامپیوتر را آلوده کرد.
فایلهای HTML و HTM؛ پوششی برای حملات فیشینگ
پسوندهایی مانند .html، .htm، .hta و .svg نیز ممکن است در حملات سایبری مورد سوءاستفاده قرار بگیرند.
یکی از کاربردهای رایج آنها ساخت صفحات فیشینگ است؛ صفحاتی که ظاهر فرم ورود سرویسهای ایمیل، بانکها، سرویسهای ابری یا سایر پلتفرمها را تقلید میکنند.
اگر کاربر اطلاعات ورود خود را در چنین صفحهای وارد کند، اطلاعات میتواند مستقیماً در اختیار مهاجم قرار بگیرد.
چرا فایلهای ZIP و RAR هم باید با احتیاط باز شوند؟
مهاجمان معمولاً فایلهای مخرب را داخل آرشیوهایی با فرمتهایی مانند .zip، .rar و .7z قرار میدهند.
گاهی این فایلها با رمز عبور محافظت میشوند تا سیستمهای امنیتی نتوانند بهسادگی محتوای آنها را بررسی کنند. در برخی حملات حتی آرشیوهایی با ساختار عمداً خراب ساخته میشود تا ابزارهای امنیتی در اسکن آنها با مشکل مواجه شوند.
بنابراین، صرفاً به این دلیل که فایل پیوست یک ZIP یا RAR است، نباید آن را بیخطر فرض کرد.
آیا فایل PDF هم میتواند آلوده باشد؟
بله. PDF فقط یک فایل حاوی متن و تصویر نیست. این فرمت میتواند شامل لینک، فرم و حتی اسکریپت باشد.
طبق گزارش کسپرسکی، مهاجمان در گذشته از آسیبپذیریهای نرمافزارهای PDFخوان نیز سوءاستفاده کردهاند. به همین دلیل، کاربرانی که مرتب با فایلهای PDF کار میکنند باید نرمافزارهای خود را بهروز نگه دارند و در صورت امکان قابلیت JavaScript را در Adobe Acrobat غیرفعال کنند.
فایلهای LNK؛ میانبرهای ظاهراً بیخطر
فایل .lnk در ویندوز یک میانبر است و بهطور معمول برای دسترسی سریع به برنامهها و پوشهها استفاده میشود.
اما مهاجم میتواند نام و آیکون این میانبر را تغییر دهد تا مقصد واقعی آن مشخص نباشد. با کلیک روی میانبر، ممکن است دستورات مخرب در پسزمینه اجرا شوند.
نکته مهم: اگر یک فایل LNK از طریق ایمیل برای شما ارسال شده، بهتر است قبل از هر اقدامی آن را بررسی کنید. کسپرسکی توصیه میکند کاربران از کلیک روی فایلهای LNK دریافتی خودداری کنند.
فایلهای Excel؛ مراقب گزینه Enable Content باشید
فایلهای .xls و حتی برخی فایلهای مدرن Excel میتوانند در حملات سایبری مورد استفاده قرار گیرند.
یکی از ترفندهای مهاجمان، ترغیب کاربر به کلیک روی گزینه Enable Content است. با فعالشدن محتوای خاص فایل، ماکروها میتوانند اجرا شوند و در صورت مخرببودن، اقداماتی مانند دانلود فایل، اجرای برنامه یا جمعآوری اطلاعات سیستم را انجام دهند.
فرمت .xlsx بهطور پیشفرض از ماکروهای تعبیهشده پشتیبانی نمیکند، اما این موضوع به معنای بیخطر بودن مطلق فایلهای XLSX نیست.
آیا فایل DOCX امن است؟
فایلهای DOCX مدرن بهصورت پیشفرض از ماکرو پشتیبانی نمیکنند، اما مهاجمان میتوانند از روشهای دیگری برای سوءاستفاده از این اسناد استفاده کنند.
برای مثال، یک فایل DOCX مخرب ممکن است حاوی لینکها یا دستورهایی باشد که Word را به برقراری ارتباط با سرورهای خارجی و دریافت محتوای مخرب وادار کند.
برای کاهش خطر هنگام استفاده از Microsoft Office، توصیه میشود Protected View را فعال کنید، اتصالهای خارجی را مسدود کنید و ماکروها را در صورت عدم نیاز غیرفعال نگه دارید.
چگونه بفهمیم یک فایل پیوست امن است؟
برای کاهش خطر آلودگی به بدافزار، چند نکته ساده میتواند بسیار مؤثر باشد:
- پیوست فرستندگان ناشناس را باز نکنید.
- قبل از بازکردن فایل، پسوند واقعی آن را بررسی کنید.
- به فایلهایی با دو پسوند مانند
document.pdf.exeبسیار مشکوک باشید. - ایمیلهای فوری و تهدیدآمیز را با دقت بیشتری بررسی کنید.
- آدرس ایمیل فرستنده را با آدرس رسمی سازمان یا شرکت مقایسه کنید.
- فایلهای فشرده ناشناس را بدون بررسی استخراج نکنید.
- سیستمعامل و نرمافزارهای امنیتی را مرتباً بهروزرسانی کنید.
- در Microsoft Office، قابلیتهای امنیتی مانند Protected View و کنترل ماکروها را فعال نگه دارید.
- اگر پسوند فایلی را نمیشناسید، قبل از بازکردن آن دربارهاش تحقیق کنید.
- به یاد داشته باشید که یک تصویر یا فایل متنی معمولی نباید پسوندهایی مانند
.lnkیا.vbsداشته باشد.
جمعبندی
فایلهای پیوست ایمیل یکی از روشهایی هستند که مهاجمان میتوانند از طریق آنها کاربران را هدف قرار دهند. بااینحال، نباید تصور کرد که هر فایل EXE، PDF، DOCX یا ZIP الزاماً مخرب است. مسئله اصلی، منبع فایل، رفتار آن و نحوه ارائه آن به کاربر است.
یکی از مهمترین هشدارها، فایلهایی با دو پسوند است؛ بهخصوص زمانی که پسوند دوم یک پسوند اجرایی مانند .exe باشد.
در نهایت، بهترین دفاع در برابر چنین حملاتی ترکیبی از دقت کاربر، بهروزرسانی منظم سیستم و نرمافزارها و استفاده از ابزارهای امنیتی مناسب است.
پرسشهای متداول
خطرناکترین پسوندهای فایل در ایمیل کداماند؟
بر اساس بررسی کسپرسکی، پسوندهایی مانند .exe، .js، .dll، .bat، .vbs، .scr و .lnk در میان پسوندهای پرتکرار در ایمیلهای مخرب قرار دارند.
آیا فایل PDF میتواند ویروس داشته باشد؟
PDF میتواند حاوی لینک، فرم یا اسکریپت باشد و در برخی شرایط از آسیبپذیری نرمافزار PDFخوان نیز سوءاستفاده شود. بنابراین فایل PDF دریافتی از منبع ناشناس نباید بدون بررسی باز شود.
فایل با دو پسوند مثل PDF.EXE چیست؟
این روش یکی از ترفندهای رایج برای پنهانکردن فایل اجرایی است. ممکن است کاربر تصور کند فایل یک PDF یا تصویر است، درحالیکه پسوند نهایی .exe نشان میدهد فایل قابلیت اجرایی دارد.
آیا فایل DOCX امن است؟
DOCX مدرن بهطور پیشفرض از ماکرو پشتیبانی نمیکند، اما همچنان ممکن است برای حملات دیگری مانند سوءاستفاده از لینکها یا ارتباط با سرورهای خارجی مورد استفاده قرار گیرد.
اگر فایل ناشناس ایمیل شد چه کار کنیم؟
بهترین کار این است که فایل را باز نکنید، فرستنده و آدرس ایمیل را بررسی کنید و در صورت ناشناختهبودن فایل یا وجود پسوند مشکوک، آن را اجرا نکنید.