فایلهای عجیب و غریب؛ تهدیدات پنهان و نقاط کور در امنیت سایبری
آشنایی با فرمتهای فایل غیرمتعارف (Exotic Files) که باعث عبور بدافزارها از اسکنرهای EDR و ایمیل میشوند؛ از تصاویر دیسک (ISO) تا فایلهای SVG و Polyglot.
در حالی که مهاجمان دائماً در حال توسعه روشهای نوین حمله هستند، از سرقت توکنهای OAuth گرفته تا حملات به عوامل هوش مصنوعی، اما روشهای کلاسیک هنوز هم در کتاب بازی آنها جای دارند. یکی از چالشهای بزرگ امروز، استفاده از فرمتهای فایل غیرمتعارف (Exotic File Formats) است.
این فایلها به دلیل ماهیت خاص خود، اغلب از دید ابزارهای امنیتی مانند EDR (تشخیص و پاسخ در سطح نقاط نهایی) و فیلترهای ایمیل پنهان میمانند. کاربران نیز معمولاً این فرمتها را خطرناک نمیدانند، اما همین ویژگی باعث شده تا آنها به ابزاری بسیار مؤثر برای توزیع بدافزار و سرقت اطلاعات تبدیل شوند.
در ادامه، به بررسی نقاط کور امنیتی ناشی از این فرمتهای خاص میپردازیم.
۱. تصاویر دیسک (Disk Images)؛ خطرناکترین دستهبندی پیوستها
تصاویر دیسک یکی از گستردهترین و خطرناکترین دستهها هستند. یک فایل تصویر دیسک میتواند مجموعهای کامل و سازمانیافته از فایلها را در خود جای دهد که برای سناریوهای مختلف حمله طراحی شده است.
- فرمت ISO: محبوبترین انتخاب مهاجمان است. تصاویر ISO در تمامی سیستمعاملهای اصلی (ویندوز، مک، لینوکس) بهصورت بومی (Native) Mount میشوند و نیازی به نرمافزار جانبی ندارند. این ویژگی باعث میشود کاربر بدون نیاز به استخراج فایل یا ایجاد پوشه مشکوک، مستقیماً در معرض خطر قرار گیرد.
- فرمتهای IMG و DD: در لینوکس و مک بهراحتی باز میشوند و در ویندوز نیز با ابزارهایی مثل WSL2 قابل مدیریت هستند.
- فرمت VHD: این فرمت اختصاصی و بومی ویندوز است. نکته بسیار مهم این است که در نسخههای وصلهنشده ویندوز، بهرهبرداری از آسیبپذیری CVE-2025-24993 باعث میشود بلافاصله پس از Mount شدن تصویر دیسک، کد مخرب اجرا شود.
- فرمت VMDK: اگرچه برای کاربران عادی به دلیل نیاز به نرمافزار VMware کمتر استفاده میشود، اما همچنان باید در لیست نظارت قرار گیرد.
مزیت استراتژیک برای هکرها: فایلهای استخراج شده از تصاویر دیسک در ویندوز، اغلب فاقد پرچم Mark of the Web (MotW) هستند؛ یعنی سیستمعامل آنها را به عنوان فایلهای قابل اعتماد میشناسد و هشدارهای امنیتی کمتری نمایش میدهد. همچنین، گروههای باجافزاری مانند RagnarLocker از ماشینهای مجازی (VM) برای اجرای فرآیند رمزگذاری فایلها استفاده میکنند تا فعالیتهای خود را از ابزارهای مانیتورینگ پنهان کنند.
۲. فایلهای مایکروسافت آفیس (MS Office)؛ فراتر از ماکروها
امروزه مایکروسافت جلوی اجرای ماکروها در اسناد دانلود شده را گرفته است، اما آفیس از دهها فرمت دیگر تشکیل شده که هنوز نقاط کور امنیتی هستند:
- فایلهای OneNote (.one): این فایلها میتوانند حاوی پیوستهای جاسازیشده شامل اسکریپتهای خطرناک مانند
VBS،WSFیاBATباشند. مهاجمان معمولاً با قرار دادن یک تصویر روی پیوست، کاربر را فریب میدهند تا روی دکمه “View” کلیک کند. - افزونههای اکسل (.xll): این فایلها در واقع همان کتابخانههای پویا (DLL) ویندوز هستند. یک فایل با پسوند
.xllکه در قالب یک فاکتور ارسال میشود، میتواند مستقیماً یک بدافزار سرقت اطلاعات (Infostealer) را روی سیستم نصب کند.
۳. گرافیکهای SVG؛ اسکریپتهای پنهان در قالب تصویر
فرمت SVG (Scalable Vector Graphics) برخلاف PNG یا JPG، در واقع یک سند XML است. این یعنی یک فایل SVG میتواند حاوی کدهای JavaScript باشد.
در حملات واقعی، یک فایل SVG میتواند:
- کاربر را بلافاصله به یک صفحه فیشینگ هدایت کند.
- یک صفحه فیشینگ کامل را با استفاده از کدهای Base64 در خود بازسازی کند.
- در صورت وجود ضعف در سیاستهای امنیتی سایت (CSP)، کوکیها را سرقت کرده و حملات تزریق محتوا (Injection) انجام دهد.
۴. فایلهای پلیگلوت (Polyglot)؛ فایلهایی با دو چهره
فایلهای Polyglot فایلهایی هستند که بهگونهای طراحی شدهاند که توسط دو یا چند فرمت مختلف به درستی تفسیر شوند. برای مثال، یک فایل میتواند همزمان هم یک فایل ZIP معتبر باشد و هم یک فایل اجرایی (Executable).
یک نمونه بارز از این حملات، کمپین بدافزار IcedID است. در این حمله، کاربر یک فایل ZIP دریافت میکند که پس از باز شدن، یک تصویر دیسک ISO را استخراج میکند؛ آن ISO نیز حاوی یک فایل CHM (راهنمای ویندوز) است که در واقع یک اپلیکیشن HTML مخرب است و در نهایت بار اصلی بدافزار را دانلود میکند.
استراتژی دفاعی: چگونه در برابر فایلهای عجیب و غریب مقابله کنیم؟
برای جلوگیری از عبور این تهدیدات، نباید فرض کنیم که ابزارهای امنیتی فعلی آنها را شناسایی میکنند. اقدامات زیر ضروری است:
- پیکربندی دقیق EDR و فیلترهای ایمیل: تنظیم ابزارها برای اسکن دقیق تمامی فرمتهای ذکر شده (بهویژه تصاویر دیسک).
- استفاده از Sandbox (جعبه شنی): فایلهای مشکوک باید در محیطهای ایزوله اجرا شوند. همچنین باید قابلیت Recursive Unpacking (باز کردن پیازی فایلها) فعال باشد تا ابزار امنیتی بتواند از داخل یک ZIP به داخل ISO و سپس به فایل نهایی نفوذ کند.
- قرنطینه کردن فرمتهای غیرمعمول: در محیطهای اداری، دریافت فایلهای تصویر دیسک (ISO, VHD) از طریق ایمیل باید بلافاصله قرنطینه شود.
- بهروزرسانی سیاستهای SVG: با فایلهای SVG مانند محتوای فعال (Active Content) برخورد کنید. در پورتالهای شرکتی، حتماً از سیاستهای سختگیرانه CSP استفاده کنید و فایلهای آپلود شده توسط کاربران را در یک زیردامنه (Subdomain) مجزا سرو کنید.
- تشخیص رفتاری (Behavioral Detection): شناسایی اجرای ابزارهای قانونی مانند
mshta،git،wscriptیاrundll32از سوی فرآیندهای غیرمنتظره.