Открыть нельзя игнорировать: какие вложения в письмах опасны

Наши эксперты изучили, файлы с какими расширениями чаще всего используют злоумышленники в почтовых рассылках. Разбираем самые опасные типы вложений и рассказываем, как обезопасить свои устройства от вредоносных файлов.

Опасные почтовые вложения: какие файлы нельзя открывать

Вы когда-нибудь пытались открыть «зашифрованное» письмо или очень важный документ, но вместо привычного .docx во вложении с ужасом обнаруживали нечто с расширением .docx.exe? Или, может, получали письмо с якобы счетом, договором или служебной запиской, но файл по итогу оказывался совсем не тем, за который себя выдавал? С большой вероятностью это была попытка заразить ваше устройство вредоносом.

Злоумышленники часто маскируют вредоносные файлы под безобидные на первый взгляд документы и архивы, рассчитывая на то, что получатель просто не обратит внимания на расширение файла. Эксперты «Лаборатории Касперского» выяснили, какие типы файлов чаще всего используются во вредоносных e-mail-рассылках. Рассказываем, что же скрывается за этими расширениями на самом деле и как злоумышленники применяют их в своих кампаниях.

Важно: сами по себе расширения, о которых пойдет речь, постоянно используются для легитимных файлов — так, исполняемые файлы под Windows обычно имеют расширение .exe. Но сегодня мы рассматриваем случаи, когда злоумышленник подменяет расширение файла и выдает его за другой тип.

Какие расширения чаще всего встречаются во вредоносах

Наши эксперты проанализировали вредоносные почтовые рассылки с начала 2026 года и выявили 15 самых распространенных расширений опасных файлов.

exe
js
html
dll
bat
vbs
xls
pdf
jse
au3
docx
htm
wsf
scr
lnk

Топ-15 расширений файлов, вложенных во вредоносные почтовые рассылки

Изучим, какие функции на самом деле выполняют файлы с этими расширениями.

Исполняемые файлы

Исполняемый файл — это файл, содержащий готовую к выполнению (скомпилированную) компьютерную программу. После запуска вредоносный исполняемый файл может загружать на устройство дополнительные программы, менять системные настройки, перехватывать данные пользователя, подключать компьютер к внешним серверам и делать многое другое. Наиболее популярные расширения исполняемых файлов, которые встречаются во вредоносных рассылках:

  • .exe
  • .dll
  • .com
  • .scr

EXE

Классическое расширение исполняемых файлов в Windows. Его имеют все программы, которым мы пользуемся каждый день: браузеры, игры, офисные программы, установщики драйверов и обновлений.

Кстати, многие EXE-вредоносы часто запаковывают в файл с двойным расширением вроде invoice.docx.exe, report.pdf.exe или даже photo.jpg.exe. Дело в том, что в Windows по умолчанию включена функция «Скрывать расширения для зарегистрированных типов файлов». Из-за этого пользователь видит только первую часть имени — invoice.docx, report.pdf или photo.jpg — и принимает его за обычный документ или фотографию, а при открытии подобного файла-ловушки запускается вредоносная программа.

DLL

Еще одно распространенное расширение, которое используют во вредоносных кампаниях — .dll (Dynamic Link Library, динамически подключаемая библиотека). Такие библиотеки содержат часто используемые другими программами Windows во время своей работы функции — например, вывод документа на печать. Это позволяет избежать дублирования одинакового кода в приложениях и использовать модульную архитектуру, когда разные приложения обращаются к одной и той же библиотеке за нужными функциями. Но если подменить библиотеку на зараженную, то при открытии любой легитимной программы, обращающейся к ней, может запуститься вредоносный код.

COM

COM-файлы, конечно, ничего общего с одноименным доменом в Интернете не имеют. Вероятно, злоумышленники надеются, что жертва примет такой файл за необычный формат ссылки. На самом деле это устаревший формат исполняемых файлов Windows.

И хотя современные версии Windows уже не используют этот тип файла, он по-прежнему может запускаться и исполняться системой, поэтому открывать его — очень плохая идея.

SCR

SCR-файлы — это скринсейверы, то есть те самые экранные заставки в Windows в режиме покоя, где лазеры сверкают и квадрат Microsoft перемещается из угла в угол. Несмотря на такое безобидное назначение, по сути, это такой же исполняемый файл, как и .exe: после запуска скринсейвер точно так же может устанавливать дополнительные компоненты или менять системные настройки. Во вредоносных кампаниях такие файлы часто маскируются под картинки, скриншоты и документы.

Скрипты

Скрипты представляют собой текстовые файлы с набором команд, которые компьютер выполняет автоматически в указанном порядке. Они умеют скачивать файлы, устанавливать и запускать программы, менять настройки безопасности и многое другое. Чаще всего почтовые злоумышленники используют следующие скрипты:

  • .js и .jse
  • .bat
  • .cmd
  • .vbs
  • .wsf
  • .vbe
  • .au3

JS и JSE

Файлы .js и .jse — это скрипты JavaScript. Многие пользователи привыкли видеть JavaScript только на сайтах и поэтому не ожидают, что такой файл может запускаться на компьютере как отдельная программа.

Недавно мы рассказывали про троян удаленного доступа CrystalX RAT, который после установки перехватывал нажатия клавиш, считывал содержимое буфера обмена и внедрял в браузеры вредоносные компоненты. JS-скрипты отслеживали криптовалютные адреса и незаметно подменяли их адресами злоумышленников, перенаправляя переводы на чужие кошельки.

CMD и BAT

Файлы .bat и .cmd предназначены для автоматизации задач в Windows и могут выполнять практически любые команды операционной системы. Так, недавно злоумышленники распространяли несуществующее «средство обхода блокировок» FixIt. Пользователей просили скачать архив и самостоятельно запустить находящийся в нем вредоносный BAT-файл, который, в свою очередь, запускал стилер Arcane — зловред, крадущий учетные данные, информацию о системе, файлы конфигураций и многое другое.

VBS

VBS (Visual Basic Script) — излюбленное киберпреступниками расширение. Часто его маскируют под текстовый документ (счет на оплату, инструкция к приложению, письмо и так далее) за счет двойного расширения. Например, в начале нулевых через VB-скрипт распространялся легендарный сетевой червь «ILOVEYOU», заразивший миллионы компьютеров по всему миру. На почтовые ящики жертв приходило сообщение с темой «любовное письмо», но вместо ожидаемого признания в любви во вложении оказывался вредоносный скрипт. В какой-то момент «любовным» червем были заражены до 10% компьютеров, подключенных к Интернету.

Веб-файлы

Сюда прежде всего относятся файлы с расширениями .html, .htm, .hta и .svg — зачастую они представляют собой фишинговые страницы, которые имитируют формы входа в почту, облачные сервисы, банковские приложения и другие сервисы. Естественно, все введенные данные отправляются напрямик злоумышленникам, которые охотятся за деньгами и учетными записями. Веб-файлы также могут запускать вредоносные скрипты и скачивать другие вредоносные файлы.

Архивы

Нередко злоумышленники запаковывают вредоносные файлы в архивы (самые распространенные расширения — .zip, .rar, .7z). Архивы могут быть зашифрованными, чтобы усложнить проверку их содержимого. Кроме того, порою киберпреступники создают намеренно поврежденные архивы с нарушенной структурой данных: стандартные фильтры безопасности часто спотыкаются о «битые» файлы и не проверяют их содержимое, а архиваторы умеют восстанавливать целостность архива.

Именно поэтому мы рекомендуем пользоваться продвинутыми защитными решениями, которые и фишинговую рассылку распознают, и не позволят вам запустить вредоносные файлы в архиве.

PDF

Многим PDF кажется совершенно безобидным расширением: что может быть не так с авиабилетами, документами и презентациями? Но в PDF-файл, помимо статичной картинки и текста, можно поместить ссылки, формы и даже скрипты.

Вредоносный код в PDF-файлах, как правило, прячется за визуальными элементами или в виде скрытого текста. Угрозы при этом могут исходить не только от самого файла, но и от программы для их просмотра: например, злоумышленники несколько месяцев подряд пользовались уязвимостью в Adobe Acrobat, позволяющей удаленно запускать вредоносные PDF-файлы. Если вы регулярно работаете с PDF-документами, проверьте, что в вашем Adobe Acrobat выключена функция Acrobat JavaScript. Для этого перейдите в меню → Установки → JavaScript.

Кстати, активным пользователям ИИ-агентов и чат-ботов следует помнить, что нейросети, к сожалению, часто ведутся на промпт-инъекции — скрытые команды внутри картинок, текста и веб-интерфейсов, которые искусственный интеллект воспринимает как легитимные и выполняет без вашего ведома.

Ярлыки LNK

Файлы .lnk — это обычные ярлыки Windows, которые мы используем каждый день для быстрого доступа к программам и папкам. Сами по себе они не содержат программу и только указывают, что нужно открыть или какую команду нужно выполнить.

Но ярлыку можно установить абсолютно любую картинку и любое название, которое может не иметь ничего общего с вредоносным файлом, на который указывает ярлык. После того как жертва кликает на ярлык, начинается процесс заражения. Обычно код выполняется скрытно, и визуальные признаки заражения обнаружить практически невозможно.

Иногда злоумышленники прячут LNK-файл за двойным расширением и надеются, что пользователь просто не заметит, что за файл он открывает. Вот ярчайший тому пример:

Злоумышленники используют двойное расширение для маскировки вредоносных LNK-файлов

В проводнике отображается только первая часть расширение .docx. Тип файла при этом — ярлык, но обратят внимание на это далеко не все

Лучше всего вообще не кликать на присланные LNK-файлы: никто в здравом уме никогда не будет пересылать вам ярлык.

Кстати, плохие новости для тех, кто давно не обновлял Windows: в вашем случае вредоносный код может автоматически запуститься, даже если вы не кликали на LNK-файл и просто открыли папку, в которой тот лежит. В декабре 2025 года в Microsoft наконец-таки выпустили патч для этой уязвимости, эксплуатировавшейся годами. Так что не пренебрегайте обновлениями и устанавливайте их регулярно — они закрывают множество «дыр», которыми пользуются злоумышленники.

Документы Microsoft Office

XLS и XLSX

XLS — расширение таблиц Microsoft Excel старых версий. С файлами Excel ежедневно работают миллионы людей по всему миру, и у многих до сих пор стоят устаревшие версии программы — так что неудивительно, что злоумышленники часто используют XLS-файлы для приманки. Сметы, списки сотрудников, финансовые документы, срочные отчеты и прочие таблички перестают быть безобидными в тот момент, когда пользователь разрешает запуск встроенных макросов — специальных сценариев и команд в Microsoft Office. После этого вредоносный код получает карт-бланш на скачивание файлов, запуск программ, сбор информации об устройстве и изменении системных настройки.

В отличие от XLS, XLSX — более современная версия файлов Microsoft Excel — не поддерживает встроенные макросы. К сожалению, полную безопасность это не гарантирует: таблица все еще может подтягивать данные из внешних источников и автоматически обращаться к интернет-ресурсам.

DOCX

Хотя современные DOCX-файлы по умолчанию не поддерживают макросы, злоумышленники давно нашли другие способы использовать эти документы в атаках. Обычно в DOCX-файлы прячут ссылки и инструкции, из-за которых Word обращается к внешним серверам и подгружает вредоносные компоненты. В 2023 году, например, исследователи нашли уязвимость в Microsoft Office, благодаря которой злоумышленники могли вызвать запуск системных инструментов Windows через и загрузку вредоноса из Интернета.

Чтобы снизить риски при работе с программами Microsoft Office, рекомендуем включить режим защищенного просмотра, заблокировать внешние подключения и отключить все макросы без уведомления.

Поддержка макросов в современных версиях Microsoft Office

Макросы — это последовательности команд, которые автоматизируют сложные рутинные задачи в программах Excel, Outlook, Microsoft Word и PowerPoint. В современных версиях Microsoft Office документ со встроенными макросами сохраняется в специальных форматах файлов с расширениями .xlsm, .xltm, .xlsb, .docm, .pptm. И хотя в Microsoft Office есть встроенные меры безопасности, например блокировка файлов из Сети и предупреждения о потенциально опасных макросах, если вы сами макросами не пользуетесь и их применение ничем не продиктовано, с настороженностью отнеситесь к файлам с подобными расширениями.

Как проверить, безопасен ли файл

  • Используйте комплексную защиту, которая автоматически сканирует файлы на вредоносное ПО, предотвращает заражение и переход на подозрительные сайты, а также полностью вычищает вредоносные файлы с устройств. Вы можете воспользоваться 30-дневной пробной версией Kaspersky Premium, если вам нужно срочно вылечить свой компьютер или проверить файл на вирусы.
  • Не открывайте вложения от неизвестных отправителей. Любопытство может дорого вам обойтись, порою в буквальном смысле: многие зловреды специально охотятся за данными банковских карт и криптокошельков. Доверьтесь Почтовому антивирусу, который входит в наши защитные решенияи автоматически отсеивает вредоносные и подозрительные сообщения, а также защищает от фишинга.
  • Тщательно изучайте входящие письма: злоумышленники научились очень качественно маскировать вредоносные рассылки. Сверяйте почтовые адреса с официальными и обязательно изучите признаки фишинга и спама. Вас могут запугивать взломанным аккаунтом, завлекать на непонятные ресурсы с «выгодными предложениями» или, например, просить срочно просмотреть рабочие документы во вложении. Любая попытка эмоционального воздействия — серьезный повод задуматься: не пытаются ли вас обмануть?
  • Не открывайте файлы с двойными расширениями. Это практически всегда ловушка.
  • Если перед вами оказался файл с незнакомым расширением, не ленитесь поискать в Сети, что оно означает. Помните: фотография или текстовый документ никогда не будут иметь расширение .lnk или .exe.

Что еще прочитать про безопасность почты и файлов:

Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.