Почему вложения — популярный способ заражения
Электронная почта остаётся одним из основных путей доставки вредоносных программ. Причина проста: человек привык открывать документы, а деловые письма со счетами и актами приходят регулярно. Мошенник маскирует вредоносный файл под привычный документ, рассчитывая, что вы не задумаетесь.
Внутри вложения может быть программа, которая после открытия установит на устройство шпионский модуль, похитит пароли, зашифрует файлы и потребует выкуп, либо даст злоумышленникам доступ к вашему компьютеру. Иногда файл содержит ссылку на поддельный сайт, куда вас просят ввести данные.
Особенно рискуют бухгалтеры, менеджеры, секретари и предприниматели, но подобные письма приходят и обычным людям под видом «квитанции», «фото», «резюме» или «договора».
Отдельную опасность представляют письма, которые приходят как ответ на вашу настоящую переписку. Если почта знакомого или партнёра взломана, злоумышленники могут отправить вложение в существующую цепочку писем, и вы не заподозрите подвоха. Тема письма будет привычной, текст коротким: «посмотрите, пожалуйста, во вложении». Такие рассылки особенно эффективны, потому что опираются на реальные отношения.
Какие файлы особенно опасны
| Тип вложения | Чем опасен | Что делать |
|---|---|---|
| Файлы с расширениями исполняемых программ | Запускают код на устройстве | Не открывать |
| Архивы с паролем в тексте письма | Помогают проскочить проверку почтового сервиса | Не открывать |
| Документы с просьбой «включить содержимое» | Могут запускать вредоносные сценарии | Не разрешать |
| Двойное расширение, например «счёт.pdf.exe» | Маскировка под документ | Не открывать |
| Ярлыки и сжатые файлы | Скрывают настоящее содержимое | Не открывать |
| Ссылки на «облако» для скачивания | Ведут на вредоносные файлы | Проверить отправителя |
Обратите внимание: просьба «включить макросы» или «разрешить редактирование» — типичный признак подозрительного документа. Настоящий счёт читается без этого.
Не стоит доверять и значку файла. Иконка документа не показывает настоящий тип файла: злоумышленники используют двойные расширения и специальные символы, чтобы скрыть исполняемый файл под видом документа или картинки. Включите в настройках системы показ расширений файлов, чтобы видеть настоящее окончание имени. Это простое действие сразу помогает заметить подмену.
Как понять, что письмо со счётом не настоящее
- Вы не ждали этого письма и не работаете с указанной организацией.
- Адрес отправителя похож на знакомый, но отличается символом или доменом.
- В тексте нет деталей: номера договора, названия услуги, ваших реквизитов.
- Письмо торопит: «срочно заплатите», «задолженность», «последнее напоминание».
- Название вложения общее: «счёт», «документ», «скан».
- Вложение защищено паролем, который указан в самом письме.
Если организация действительно с вами работает, у неё обычно есть договор и понятный контактный человек. Позвоните ему или напишите на известный вам адрес и уточните, отправлялся ли счёт.
Если письмо пришло от контрагента, с которым вы действительно работаете, но выглядит странно, сравните его с предыдущими. Обычно организация пишет в одном стиле, с одной подписью и от одного отправителя. Отличие в тоне, формулировках или адресе — сигнал. Иногда достаточно короткого звонка или сообщения в другой канал, чтобы выяснить, что письмо не отправлялось.
Безопасный порядок действий с неожиданным вложением
- Не открывайте файл и не скачивайте его.
- Проверьте адрес отправителя целиком, а не только имя.
- Свяжитесь с организацией по известным вам контактам и уточните, отправляли ли они письмо.
- Если файл нужен по работе, откройте его в изолированной среде, которую предоставляет ваша организация, либо передайте специалисту по безопасности.
- Отметьте письмо как спам или фишинг и удалите его.
- Если письмо пришло в организацию, предупредите коллег: рассылка обычно идёт на многие адреса сразу.
Держите включёнными обновления системы и почтовой программы, а также встроенную защиту устройства: они закрывают известные уязвимости, через которые срабатывают вредоносные файлы.
В организациях полезно закрепить правило: файлы от неизвестных отправителей не открываются, а пересылаются специалисту по безопасности. Сотрудникам стоит объяснить, что сообщить о подозрительном письме не стыдно, а полезно: чем раньше об этом узнают коллеги, тем меньше вероятность, что кто-то откроет вложение. Регулярные напоминания и короткие обучающие проверки дают лучший результат, чем разовые инструкции.
Если письмо пришло на рабочий адрес, сообщите об этом в службу поддержки или ответственному за безопасность. Не пересылайте вложение коллегам «на всякий случай» и не открывайте его, чтобы «посмотреть, что там»: любопытство может дорого стоить. Сохраните письмо целиком вместе со служебными данными, потому что специалисты по нему смогут определить источник рассылки и защитить остальных сотрудников.
Если файл уже открыт
Действуйте быстро и последовательно. Отключите устройство от интернета, чтобы программа не отправляла данные и не скачивала дополнительные модули. Запустите проверку встроенной или установленной защитной программой. Не вводите пароли на этом устройстве до проверки.
Смените пароли от почты и важных сервисов с другого, чистого устройства. Проверьте банковские приложения и включите уведомления. Если устройство рабочее, сообщите специалистам по безопасности. Если после открытия файла устройство ведёт себя странно, замедлилось, выводит окна с требованием денег, обратитесь к специалисту и не платите вымогателям: платёж не даёт уверенности в возврате файлов.
Полезно заранее делать резервные копии важных данных на отдельный носитель, не подключённый постоянно к компьютеру.
После происшествия проверьте, не появились ли в почте правила автоматической пересылки писем на чужой адрес: злоумышленники иногда настраивают их, чтобы читать вашу переписку. Просмотрите список устройств и приложений, подключённых к почте, и завершите незнакомые. Эти проверки занимают несколько минут, но позволяют не пропустить скрытые последствия.
Как снизить риск заранее
Настройте почтовый сервис так, чтобы он отмечал подозрительные письма и блокировал исполняемые вложения. Отключите автоматическое открытие вложений и предварительный просмотр там, где это возможно. Обсудите правила в семье или на работе: счета и акты подтверждаются по телефону, а не по ссылке из письма.
Заведите привычку: если письмо неожиданное, вложение ждёт. Пять минут на проверку почти всегда выгоднее, чем последствия заражения.