نقاط کور در تشخیص تهدید: فرمتهای غیراستاندارد فایل در کمپینهای ایمیلی مخرب
مهاجمان سایبری دائماً در حال توسعه روشهای جدید حمله هستند؛ از سرقت توکنهای OAuth گرفته تا حمله به عاملهای هوش مصنوعی. بااینحال، روشهای کلاسیک هیچگاه بهطور کامل از مجموعه تاکتیکهای آنها کنار نمیروند. هر روز ممکن است یک کارمند بدافزاری را بهصورت پیوست مستقیم ایمیل دریافت کند یا با کلیک روی لینکی در ایمیل به فایل مخربی هدایت شود.
موفقیت چنین حملاتی همچنان به میزان مشخصی از خلاقیت نیاز دارد و مهاجمان در سالهای اخیر بهطور فزایندهای به سراغ فرمتهای نامتعارف فایل رفتهاند. کاربران معمولاً این فرمتها را خطرناک تلقی نمیکنند و مهمتر اینکه بسیاری از راهکارهای EDR و امنیت ایمیل، آنها را اصلاً اسکن نمیکنند. بااینحال، این فایلها در انتشار بدافزار یا سرقت اطلاعات ورود به حسابها بسیار مؤثر بودهاند.
در ادامه، انواع فایلهایی را بررسی میکنیم که با وجود مشاهده در حملات واقعی، ممکن است در استراتژی تشخیص تهدید سازمان شما به یک نقطه کور تبدیل شوند.
ایمیجهای دیسک
این گستردهترین و خطرناکترین دسته از فایلهای پیوست است. یک ایمیج دیسک میتواند مجموعهای کاملاً آماده و با ساختار صحیح از فایلها را در خود جای دهد که برای طیف گستردهای از سناریوهای حمله طراحی شدهاند. این فایل بهعنوان یک Volume مجزا، یعنی یک دیسک مجازی مستقل، Mount میشود و برای انجام این کار نیز اغلب از ابزارهای داخلی سیستمعامل استفاده میکند. در نتیجه، قربانی نیازی به استخراج فایلها یا ایجاد پوشههای مشکوک روی دیسک ندارد.
انعطافپذیرترین فرمت در این زمینه ISO است که قدمت آن به دوران اوج CDهای چندرسانهای بازمیگردد. ایمیجهای ISO در تمام سیستمعاملهای اصلی و بدون نیاز به ابزارهای جانبی بهصورت بومی Mount میشوند؛ چه با استفاده از ابزارهای سادهای مانند File Explorer و چه از طریق رابط خط فرمان. دقیقاً به همین دلیل است که مهاجمان سایبری بدون تردید فایلهای ISO را بهعنوان پیوست ایمیل ارسال میکنند.
فایلهای IMG کمی کمتر رایج هستند. این فایلها نیز در macOS و Linux بدون ابزارهای اضافی Mount میشوند، اما در Windows برای این کار باید یک ابزار کوچک و رایگان مانند OSFMount نصب شود یا از WSL2 یا Windows Subsystem for Linux که در نسخههای جدید Windows تعبیه شده است، استفاده شود. فایلی با محتوای مشابه ممکن است پسوند DD نیز داشته باشد.
مهاجمان همچنین از VHD استفاده میکنند؛ فرمت دیسک مجازی بومی Windows که معمولاً در سیستمهای Linux نیز از طریق ابزارهایی مانند qemu-nbd یا guestmount قابل استفاده است. در macOS برای Mount کردن آن به یک ابزار اضافی نیاز است که qemu-nbd یکی از گزینههای رایج محسوب میشود.
نکته مهم اینکه در سیستمهای Windows وصلهنشده، قربانی پس از Mount شدن دیسک حتی نیازی به انجام اقدام دیگری ندارد. آسیبپذیری CVE-2025-24993 که بهطور فعال در حملات واقعی مورد سوءاستفاده قرار گرفته است، بلافاصله پس از Mount شدن ایمیج باعث اجرای کد مهاجم میشود.
برای کاملتر شدن این فهرست، بهتر است فرمت VMDK، یعنی فرمت ایمیج دیسک مورد استفاده VMware، نیز در فرایندهای تشخیص مورد توجه قرار گیرد؛ هرچند این فرمت برای حمله به کاربران عادی چندان مؤثر نیست، زیرا تمام سیستمعاملهای رایج برای Mount کردن آن به نرمافزار اضافی نیاز دارند.
تمام این فرمتهای ایمیج را علاوه بر ابزارهای تخصصی، میتوان با ابزارهای استاندارد مدیریت آرشیو مانند 7-Zip یا RAR نیز مشاهده و استخراج کرد. در نتیجه، احتمال اینکه کاربر فریب چنین فایلهایی را بخورد، بیشتر از چیزی است که شاید تصور شود.
فایلهای ایمیج علاوه بر اینکه معمولاً بهعنوان یک فرمت بالقوه خطرناک شناخته نمیشوند، مزیت دیگری نیز برای مهاجمان دارند: فایلهایی که در Windows از ایمیجهای دیسک استخراج میشوند، اغلب فاقد برچسب Mark of the Web هستند و به همین دلیل میتوان آنها را بدون فعال شدن هشدارهای امنیتی اضافی سیستم اجرا کرد.
دلیل دیگری نیز وجود دارد که راهکارهای EPP/EDR باید ماشینهای مجازی و ایمیجهای دیسک را اسکن کنند: از این فرمتها در مراحل بعدی حمله نیز استفاده میشود. گروههای باجافزاری گاهی برای پنهان کردن فعالیتهای فعال سیستم فایل از ابزارهای کنترلی، تمام فرایند رمزگذاری را داخل یک ماشین مجازی اجرا میکنند که روی رایانه قربانی مستقر شده است.
باجافزار RagnarLocker برای این منظور از VirtualBox استفاده کرده است، درحالیکه کمپین CRON#TRAP به یک محیط QEMU متکی بوده است.
فایلهای MS Office
خیر، این بخش درباره فایلهای DOC آلوده به ماکرو نیست. این روش کلاسیک حمله آنقدر برای Microsoft دردسرساز شده که اکنون ماکروها در اسناد دانلودشده بهطور پیشفرض مسدود میشوند و فعال کردن آنها به اقدامات بیشتری از سوی کاربر نیاز دارد. بااینحال، Office از دهها فرمت فایل استفاده میکند و برخی از فرمتهای کمتر رایج آن همچنان گاهی مزیتی در اختیار مهاجمان قرار میدهند.
یکی از فرمتهایی که هم برای کاربران و هم برای راهکارهای امنیتی کمتر شناختهشده است، فایلهای OneNote با پسوند .one هستند. این فایلها در اصل یادداشتهای سادهای هستند، اما میتوانند فایلهای پیوستشده را نیز در خود جای دهند؛ نهفقط تصاویر و لینکها، بلکه اسکریپتهای VBS، WSF و BAT.
در داخل یادداشت، فایل پیوست معمولاً بهشکل یک آیکون نمایش داده میشود، اما مهاجمان تصویری را روی آن قرار میدهند که حاوی پیامی با دکمهای مانند «View» است.
یکی دیگر از فرمتهای Office که میان مهاجمان محبوب است، افزونههای Excel هستند. این فایلها از پسوند .xll استفاده میکنند، اما در عمل کتابخانههای پیوند پویا یا DLL کامل Windows هستند و به همین دلیل میتوانند قابلیتهای گستردهای داشته باشند.
قربانی ایمیلی مخرب دریافت میکند که ظاهراً حاوی یک فاکتور است و آیکون فایل نیز این تصور را ایجاد میکند که فایل در Excel باز خواهد شد. نادیده گرفتن هشدار امنیتی میتواند به آلودگی سیستم به بدافزار سرقت اطلاعات (Infostealer) منجر شود.
«تصاویر» SVG
توضیح فرمت SVG یا Scalable Vector Graphics در ظاهر کاملاً بیخطر به نظر میرسد. در واقع، ۹۹ درصد فایلهای SVG لوگوها و آیکونهای رابط کاربری هستند. اما برخلاف PNG یا JPG، فایلهای SVG اساساً اسناد XML هستند و علاوه بر نقاط، خطوط و رنگها میتوانند حاوی JavaScript نیز باشند.
از نظر قابلیتهای مخرب، یک فایل SVG فاصله چندانی با یک صفحه وب کامل ندارد. در حملات واقعی، فایلهای SVG میتوانند بلافاصله پس از باز شدن، کاربر را به یک صفحه فیشینگ هدایت کنند یا با باز کردن یک بلوک کدگذاریشده با Base64 و تبدیل آن به HTML کامل، صفحه فیشینگ را مستقیماً نمایش دهند.
فایلهای SVG همچنین برای پورتالهای سازمانی که امکان آپلود فایل توسط کاربران را فراهم میکنند، خطر مشخصی ایجاد میکنند. اگر Content Security Policy یا CSP پورتال بهاندازه کافی محدودکننده نباشد و امکان آپلود یک فایل SVG مخرب وجود داشته باشد، JavaScript تعبیهشده در آن میتواند کوکیهای صفحه را سرقت کند، محتوای غیرمجاز تزریق کند و حملات مشابه دیگری را انجام دهد.