آیا تا به حال تلاش کردهاید یک ایمیل «رمزگذاریشده» یا سندی فوری را باز کنید و ناگهان متوجه شوید فایل DOCX معمولی که انتظارش را داشتید، در واقع فایلی با پسوند .docx.exe است؟ یا شاید ایمیلی دریافت کردهاید که ظاهراً یک فاکتور، قرارداد یا یادداشت داخلی به آن پیوست شده، اما فایل پیوست چیزی کاملاً متفاوت از آنچه ادعا میکرده از آب درآمده است؟ اگر چنین تجربهای داشتهاید، احتمالاً هدف تلاشی برای آلوده کردن سیستم به بدافزار قرار گرفتهاید.
مجرمان سایبری بهطور مرتب فایلهای مخرب را در قالب اسناد و فایلهای آرشیو بیخطر پنهان میکنند و روی این حساب میکنند که کاربران بدون بررسی پسوند فایل، روی آن کلیک کنند. کارشناسان Kaspersky فرمتهایی را که بیش از همه در ایمیلهای مخرب استفاده میشوند بررسی کردهاند تا مشخص شود پشت این پسوندها چه چیزی پنهان است و مهاجمان چگونه از آنها در حملات خود استفاده میکنند.
نکته مهم: پسوندهایی که در ادامه بررسی میکنیم، بهطور معمول برای فایلهای کاملاً قانونی نیز استفاده میشوند. برای مثال، فایلهای اجرایی Windows معمولاً پسوند .exe دارند. تمرکز ما در این مطلب بر سناریوهایی است که مهاجمان پسوند یا ظاهر یک فایل را دستکاری میکنند تا آن را بهعنوان نوع کاملاً متفاوتی از فایل جا بزنند.
کدام پسوندها بیشتر در بدافزارها دیده میشوند؟
کارشناسان ما ایمیلهای مخرب ارسالشده از ابتدای سال ۲۰۲۶ را بررسی کردند تا ۱۵ پسوند خطرناکی را که بیش از همه مورد استفاده قرار گرفتهاند، مشخص کنند.
| پسوند |
.exe |
.js |
.html |
.dll |
.bat |
.vbs |
.xls |
.pdf |
.jse |
.au3 |
.docx |
.htm |
.wsf |
.scr |
.lnk |
۱۵ پسوند فایل پرکاربرد در ایمیلهای مخرب
حالا ببینیم فایلهایی با این پسوندها در عمل چه کاری انجام میدهند.
فایلهای اجرایی
فایل اجرایی یک برنامه کامپیوتری کامپایلشده و آماده اجرا است. پس از اجرا، یک فایل اجرایی مخرب میتواند Payloadهای بیشتری دانلود کند، تنظیمات سیستم را تغییر دهد، اطلاعات کاربر را سرقت کند، دستگاه را به سرورهای خارجی تحت کنترل مهاجمان متصل کند و اقدامات مخرب دیگری انجام دهد.
رایجترین پسوندهای فایل اجرایی در کمپینهای ایمیلی مخرب عبارتاند از:
.exe
این پسوند استاندارد فایلهای اجرایی Windows است. از مرورگرهای وب و بازیها گرفته تا مجموعههای Office و Installerهای نرمافزاری، بسیاری از برنامههایی که روزانه استفاده میکنید با این فرمت اجرا میشوند.
مهاجمان اغلب بدافزارهای EXE را پشت پسوندهای دوگانه پنهان میکنند؛ برای مثال:
invoice.docx.exe
report.pdf.exe
photo.jpg.exe
آنها از یکی از تنظیمات پیشفرض Windows سوءاستفاده میکنند: مخفی کردن پسوند فایلهای شناختهشده.
از آنجا که این قابلیت بهصورت پیشفرض فعال است، کاربر ممکن است فقط بخش اول نام فایل، مانند invoice.docx، report.pdf یا photo.jpg را ببیند و تصور کند با یک سند یا تصویر معمولی روبهرو است. اما بهمحض باز کردن فایل، بدافزار اجرا میشود.
.dll
پسوند دیگری که بهطور گسترده در کمپینهای مخرب مورد سوءاستفاده قرار میگیرد، .dll یا Dynamic-Link Library است.
این Libraryها شامل Functionهایی هستند که برنامههای Windows هنگام اجرا به آنها نیاز دارند؛ برای مثال، قابلیت چاپ یک سند. این معماری ماژولار از تکرار کد جلوگیری میکند، زیرا چندین برنامه میتوانند برای انجام یک وظیفه مشخص از یک Library مشترک استفاده کنند.
اما اگر مهاجم یک Library قانونی را با نسخه آلوده جایگزین کند، اجرای هر برنامه عادی که از آن Library استفاده میکند میتواند باعث اجرای کد مخرب شود.
.com
فایلهای دارای پسوند .com هیچ ارتباطی با دامنه اینترنتی .com ندارند، اما احتمالاً مجرمان سایبری روی این حساب میکنند که قربانی این فایلها را با نوعی لینک غیرمعمول اشتباه بگیرد.
در واقع، .com یک فرمت قدیمی فایل اجرایی در Windows است.
نسخههای جدید Windows دیگر وابستگی چندانی به این نوع فایل ندارند، اما سیستمعامل همچنان قادر به اجرای آن است؛ بنابراین باز کردن یک فایل .com ناشناس میتواند بسیار خطرناک باشد.
.scr
فایلهای SCR همان Screensaverهای Windows هستند؛ انیمیشنهایی که هنگام بیاستفاده ماندن سیستم نمایش داده میشوند، از الگوهای انتزاعی گرفته تا لوگوهای متحرک.
با وجود ظاهر بیخطرشان، Screensaverها در اصل مانند فایلهای EXE، فایل اجرایی هستند. بنابراین پس از باز شدن میتوانند Componentهای اضافی نصب یا تنظیمات سیستم را تغییر دهند.
در کمپینهای مخرب، مهاجمان معمولاً این فایلها را بهعنوان تصویر، Screenshot یا سند جا میزنند.
اسکریپتها
Scriptها فایلهای متنی حاوی مجموعهای از دستورها هستند که سیستم آنها را بهترتیب و بهصورت خودکار اجرا میکند. این فایلها میتوانند فایل دانلود کنند، برنامه نصب و اجرا کنند، تنظیمات امنیتی را تغییر دهند و اقدامات متعدد دیگری انجام دهند.
مهاجمان ایمیلی بیشتر از انواع زیر استفاده میکنند:
.js و .jse
.bat
.cmd
.vbs
.wsf
.vbe
.au3
.js و .jse
پسوندهای .js و .jse برای فایلهای JavaScript استفاده میشوند. بیشتر کاربران JavaScript را فقط با وبسایتها مرتبط میدانند و نمیدانند که چنین فایلهایی میتوانند بهصورت مستقل و محلی روی سیستم نیز اجرا شوند.
اخیراً درباره CrystalX RAT، یک Remote Access Trojan، نوشتیم که پس از نصب، کلیدهای فشردهشده روی صفحهکلید را ثبت میکند، محتوای Clipboard را به سرقت میبرد و Componentهای مخرب را به مرورگرهای وب تزریق میکند.
Scriptهای JS این بدافزار، آدرس کیف پولهای رمزارزی را کنترل کرده و آنها را بهصورت مخفیانه با آدرس کیف پول مهاجم جایگزین میکنند تا تراکنشها را در لحظه به مسیر دیگری هدایت کنند.
.cmd و .bat
فایلهای BAT و CMD برای خودکارسازی وظایف در Windows طراحی شدهاند و میتوانند تقریباً هر دستوری را در سیستمعامل اجرا کنند. اجرای چنین فایلهایی میتواند سیستم را به بدافزار آلوده کند.
.vbs
فایلهای Visual Basic Script با پسوند .vbs مدتهاست یکی از ابزارهای محبوب مجرمان سایبری هستند.
مهاجمان اغلب با استفاده از پسوندهای دوگانه، فایلهای .vbs را بهعنوان اسناد متنی معمولی مانند فاکتور، راهنمای نصب برنامه یا ایمیل جا میزنند.
برای مثال، در اوایل دهه ۲۰۰۰، کرم معروف ILOVEYOU از طریق یک Script با فرمت VBS منتشر شد و میلیونها سیستم را در سراسر جهان آلوده کرد.
قربانیان ایمیلی با عنوان «ILOVEYOU» دریافت میکردند، اما بهجای یک پیام عاشقانه، فایل پیوست حاوی Script مخربی بود. در اوج فعالیت، این کرم به حدود ۱۰ درصد از تمام سیستمهای متصل به اینترنت نفوذ کرده بود.
فایلهای وب
این دسته عمدتاً شامل فایلهای .html، .htm، .hta و .svg است.
این فایلها اغلب صفحات Phishing پنهانشدهای هستند که فرمهای ورود به ایمیل، سرویسهای Cloud، برنامههای بانکی و سایر پلتفرمها را تقلید میکنند. طبیعتاً هر اطلاعات ورودی که کاربر در این صفحات جعلی وارد کند، مستقیماً در اختیار مهاجمانی قرار میگیرد که به دنبال سرقت حسابها و پول کاربران هستند.
فایلهای وب همچنین میتوانند Scriptهای مخرب را اجرا کرده و Payloadهای بیشتری روی سیستم دانلود کنند.
فایلهای آرشیو
مجرمان سایبری بهطور مرتب فایلهای مخرب را درون Archiveها قرار میدهند که رایجترین آنها پسوندهای .zip، .rar و .7z دارند.
این Archiveها اغلب با Password محافظت یا رمزگذاری میشوند تا بررسی محتوای آنها برای ابزارهای امنیتی دشوارتر شود.
مهاجمان گاهی نیز عمداً Archiveهای خرابشده با ساختار داده معیوب ایجاد میکنند. فیلترهای امنیتی ساده ممکن است هنگام مواجهه با چنین فایلهایی نتوانند آنها را بهدرستی پردازش کنند و در نتیجه از اسکن آنها صرفنظر کنند؛ در حالی که نرمافزارهای مدیریت Archive میتوانند فایل را بهصورت خودکار تعمیر کرده و محتوای آن را استخراج کنند.
به همین دلیل، توصیه میکنیم از راهکارهای امنیتی پیشرفته استفاده کنید که بتوانند ایمیلهای Phishing را شناسایی کرده و از اجرای فایلهای خطرناک پنهانشده در پیوستها جلوگیری کنند.
فایلهای PDF با پسوند .pdf
برای بسیاری از کاربران، PDF یک فرمت کاملاً بیخطر به نظر میرسد؛ بالاخره چه خطری میتواند از بلیت هواپیما، سند یا فایل ارائه ایجاد شود؟ اما فایلهای PDF فقط شامل متن و تصویر ثابت نیستند و میتوانند حاوی لینکهای قابل کلیک، فرمها و حتی اسکریپت باشند.
کد مخرب در فایل PDF معمولاً پشت عناصر بصری یا بهصورت متن پنهان قرار میگیرد. علاوه بر این، خطر فقط از خود فایل ناشی نمیشود، بلکه نرمافزاری که برای مشاهده آن استفاده میکنید نیز میتواند آسیبپذیر باشد. برای مثال، مهاجمان برای چندین ماه از یک آسیبپذیری در Adobe Acrobat سوءاستفاده کردند که امکان اجرای فایلهای PDF مخرب از راه دور را فراهم میکرد.
اگر بهطور مرتب با اسناد PDF کار میکنید، مطمئن شوید قابلیت JavaScript در Adobe Acrobat غیرفعال است. برای این کار از منوی برنامه به مسیر زیر بروید:
Preferences → JavaScript
کاربرانی که زیاد از ایجنتهای هوش مصنوعی و چتباتها استفاده میکنند نیز باید توجه داشته باشند که هوش مصنوعی اغلب در برابر Prompt Injection آسیبپذیر است؛ دستورهای مخفی که در تصاویر، متنها یا صفحات وب قرار میگیرند و مدل هوش مصنوعی ممکن است آنها را بهعنوان دستور معتبر تفسیر و بدون اطلاع کاربر اجرا کند.
میانبرهای LNK با پسوند .lnk
فایلهای دارای پسوند .lnk همان میانبرهای استاندارد Windows هستند که روزانه برای دسترسی سریع به برنامهها و پوشهها استفاده میکنیم.
خود Shortcutها حاوی نرمافزار نیستند و فقط به Windows میگویند کدام فایل را باز کند یا چه دستوری را اجرا کند.
با این حال، مهاجم میتواند هر نام یا آیکونی که بخواهد برای یک Shortcut انتخاب کند و مقصد واقعی آن را کاملاً پنهان سازد.
بهمحض اینکه قربانی روی این فایل کلیک کند، زنجیره آلودگی آغاز میشود. کد مخرب معمولاً بهصورت بیصدا در پسزمینه اجرا میشود و تقریباً هیچ نشانه ظاهری از وقوع مشکل باقی نمیگذارد.
مجرمان سایبری همچنین فایلهای LNK را پشت پسوندهای دوگانه پنهان میکنند و روی این حساب میکنند که کاربران بهاندازه کافی دقت نکنند تا نوع واقعی فایل را تشخیص دهند.
یک نمونه کلاسیک:
Windows File Explorer فقط بخش نخست پسوند، یعنی .docx، را نمایش میدهد. نوع فایل بهوضوح بهعنوان Shortcut مشخص شده است، اما افراد بسیار کمی به این جزئیات توجه میکنند.
بهترین کار این است که اساساً روی فایلهای LNK دریافتی کلیک نکنید. هیچ دلیل منطقیای وجود ندارد که کسی یک Shortcut دسکتاپ را برای شما ایمیل کند.
اگر مدت زیادی است Windows خود را بهروزرسانی نکردهاید، خبر خوبی نداریم: در برخی نسخهها، کد مخرب میتوانست بدون اینکه روی فایل LNK کلیک کنید، بهصورت خودکار اجرا شود؛ تنها باز کردن پوشهای که فایل در آن قرار داشت برای فعال شدن حمله کافی بود.
Microsoft سرانجام در دسامبر ۲۰۲۵ برای این آسیبپذیری که مدتها مورد سوءاستفاده قرار میگرفت، وصله منتشر کرد.
بنابراین، بهروزرسانیهای سیستم را به تعویق نیندازید و آنها را بهطور منظم نصب کنید تا آسیبپذیریهایی که مهاجمان به آنها متکی هستند برطرف شوند.
اسناد Microsoft Office
.xls و .xlsx
پسوند .xls در نسخههای قدیمی Microsoft Excel استفاده میشود.
میلیونها کاربر هر روز با فایلهای Excel کار میکنند و بسیاری هنوز از نسخههای قدیمی نرمافزار استفاده میکنند؛ همین موضوع باعث شده فایلهای XLS به یکی از طعمههای محبوب مجرمان سایبری تبدیل شوند.
بودجهها، فهرست کارکنان، سوابق مالی، گزارشهای فوری و سایر Spreadsheetها از لحظهای که کاربر روی گزینه Enable Content کلیک میکند، دیگر بیخطر نیستند؛ زیرا با این کار به برنامه اجازه اجرای Macroها داده میشود.
Macroها در واقع مجموعهای از Scriptها و Commandهای سفارشی Microsoft Office هستند که داخل فایل قرار دارند.
پس از فعال شدن، یک Macro مخرب میتواند فایل دانلود کند، برنامه اجرا کند، اطلاعات سیستم را جمعآوری کرده و تنظیمات را تغییر دهد.
برخلاف XLS، فرمت مدرن Excel یعنی XLSX بهصورت پیشفرض از Macroهای Embedشده پشتیبانی نمیکند.
با این حال، این موضوع به معنای امنیت کامل نیست؛ Spreadsheet همچنان میتواند دادههای زنده را از منابع خارجی دریافت کند و در پسزمینه بهصورت خودکار به مقصدهای وب متصل شود.
.docx
اگرچه فایلهای مدرن DOCX بهصورت پیشفرض از Macro پشتیبانی نمیکنند، مهاجمان مدتهاست روشهای دیگری برای سوءاستفاده از این اسناد پیدا کردهاند.
فایلهای DOCX مخرب معمولاً شامل لینکها یا دستورهای Embedشدهای هستند که Word را وادار میکنند به سرورهای خارجی متصل شده و Payloadهای مخرب را دانلود کند.
برای مثال، در سال ۲۰۲۳ پژوهشگران یک آسیبپذیری در Microsoft Office شناسایی کردند که به مهاجمان اجازه میداد ابزارهای داخلی Windows را فعال کرده و بدافزار را مستقیماً از اینترنت دانلود کنند.
برای کاهش خطر هنگام استفاده از برنامههای Microsoft Office، توصیه میکنیم:
- Protected View را فعال کنید.
- اتصالهای خارجی را مسدود کنید.
- تمام Macroها را بدون نمایش اعلان غیرفعال کنید.
پشتیبانی از Macro در نسخههای جدید Microsoft Office
Macroها مجموعهای از دستورها هستند که وظایف پیچیده و تکراری را در Excel، Outlook، Word و PowerPoint خودکار میکنند.
در نسخههای جدید Microsoft Office، اسنادی که دارای Macroهای Embedشده هستند در فرمتهای تخصصی با پسوندهایی مانند موارد زیر ذخیره میشوند:
.xlsm، .xltm، .xlsb، .docm و .pptm
اگرچه Microsoft Office دارای کنترلهای امنیتی داخلی است، از جمله مسدود کردن فایلهای دانلودشده از اینترنت و هشدار دادن درباره Macroهای بالقوه خطرناک، اگر واقعاً از Macroها استفاده نمیکنید و دلیل مشخصی برای اجرای آنها ندارید، با فایلهایی دارای این پسوندها با احتیاط برخورد کنید.
چگونه بررسی کنیم یک فایل امن است؟
- از یک مجموعه امنیتی جامع استفاده کنید که فایلها را بهصورت خودکار برای شناسایی بدافزار اسکن کند، از آلودگی جلوگیری کند، دسترسی به وبسایتهای مشکوک را مسدود کرده و فایلهای مخرب را بهطور کامل از دستگاه حذف کند. اگر نیاز فوری به پاکسازی سیستم یا اسکن یک فایل دارید، میتوانید از نسخه آزمایشی ۳۰ روزه Kaspersky Premium استفاده کنید.
- هرگز فایلهای پیوست از فرستندگان ناشناس را باز نکنید. کنجکاوی میتواند هزینه سنگینی داشته باشد، زیرا بسیاری از بدافزارها بهطور خاص به دنبال اطلاعات کارت بانکی و کیف پولهای رمزارزی هستند. قابلیت Mail Anti-Virus در راهکارهای امنیتی Kaspersky بهصورت خودکار ایمیلهای مخرب یا مشکوک را فیلتر کرده و از شما در برابر حملات Phishing محافظت میکند.
- ایمیلهای دریافتی را با دقت بررسی کنید. مجرمان سایبری در پنهان کردن پیامهای مخرب بسیار حرفهای شدهاند. همیشه آدرس ایمیل فرستنده را با آدرس رسمی مقایسه کنید و نشانههای Phishing و Spam را بشناسید. مهاجمان ممکن است با ادعای هک شدن حساب شما را بترسانند، با «پیشنهادهای استثنایی» شما را به وبسایتهای مشکوک بکشانند یا از شما بخواهند یک سند کاری پیوستشده را فوراً بررسی کنید. هرگونه تلاش برای دستکاری احساسات شما یک هشدار جدی است.
- هرگز فایلهایی با پسوند دوگانه را باز نکنید. چنین فایلهایی تقریباً همیشه مشکوک هستند.
- اگر با پسوندی ناآشنا مواجه شدید، ابتدا درباره آن جستوجو کنید. به خاطر داشته باشید که یک تصویر یا سند متنی ساده هرگز نباید پسوندی مانند
.lnk یا .vbs داشته باشد.