Новости Каждый четвертый вредоносный файл в корпоративных сетях — документ Word или Excel

NewsMaker

I'm just a script
Премиум
29,944
46
8 Ноя 2022
Документы Microsoft Office стали одним из главных каналов доставки вредоносов.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
c95u3q1gnkb4xnclzxcpbxh6d8ucerqu.jpg

<div itemprop="articleBody">Обычный файл Word или Excel может выглядеть как счет, договор или рабочая таблица, но привычный формат все чаще помогает злоумышленникам прятать начало атаки среди повседневной переписки. В новом исследовании Positive Technologies на документы Office пришлось 26% файлов, использованных для доставки вредоносного ПО в наблюдаемом сетевом трафике.

Специалисты изучили угрозы в корпоративных сетях начиная с осени 2025 года. Анализ трафика показал активность вредоносного ПО в 75% исследованных организаций. В первом полугодии 2026 года вредоносные программы также использовались в 65% успешных атак на компании, помогая атакующим проникать в инфраструктуру, закрепляться внутри сети и развивать дальнейшее вторжение.

Примерно половину обнаруженного вредоносного ПО составляли трояны. Подобные программы могут выполнять команды без разрешения пользователя, загружать дополнительные компоненты, похищать данные или предоставлять удаленный доступ к зараженному компьютеру. Высокая доля троянов показывает, что вредоносный файл часто служит только первым звеном более длинной цепочки заражения.

Документы Word и Excel удобны для атакующих прежде всего из-за привычности. Сотрудники ежедневно получают таблицы, отчеты, договоры и другие вложения, поэтому офисный файл вызывает меньше подозрений, чем неизвестная программа. Для запуска атаки злоумышленники используют макросы , внешние шаблоны, встроенные объекты и эксплойты уязвимостей. Вредоносный документ может сам выполнять код либо загружать следующий компонент после открытия.

Microsoft несколько лет последовательно ограничивает опасные возможности Office, включая автоматический запуск VBA-макросов в документах из интернета. Ограничения заставляют атакующих искать другие способы запуска кода, использовать уязвимости и многоступенчатые схемы доставки.

Свежий пример появился в феврале 2026 года, когда специалисты Positive Technologies зафиксировали атаку на российские организации через RTF-документы, замаскированные под служебную переписку. Вложения содержали OLE-объект, а CVE-2026-21509 позволяла обойти встроенную защиту Microsoft Office при обработке OLE-компонентов. Для запуска сценария жертве требовалось открыть подготовленный файл. Уязвимость получила оценку 7,8 по шкале CVSS и попала в каталог активно эксплуатируемых уязвимостей CISA.

Документы Office сохраняют ценность и для более сложных группировок. В атаках, обнаруженных во втором квартале 2026 года, злоумышленники распространяли офисные файлы с вредоносными шаблонами, которые загружались по HTTP со скомпрометированных легитимных сайтов. Подобная схема позволяет отделить первоначальный документ от основной вредоносной нагрузки и усложняет обнаружение цепочки заражения.

Дополнительную сложность создает применение штатных системных инструментов и легитимных программ. После первоначального запуска атакующий может перейти к компонентам, присутствующим в обычной корпоративной среде, поэтому отдельное действие выглядит как нормальная работа пользователя или администратора. Анализ сетевого поведения помогает заметить подозрительные соединения и передачу данных, которые не всегда обнаруживает проверка одного файла.

Для проверки неизвестных вложений применяют песочницы, где документ запускается в изолированной среде, а защитная система отслеживает создаваемые процессы, файлы, изменения в системе и сетевые обращения. Дополнительную защиту дают своевременные обновления Office, фильтрация почтовых вложений и контроль сетевой активности после открытия файлов.
 
Источник новости
www.securitylab.ru

Похожие темы