Цифрова гігієна · урок 03 з 10

Лист із небезпечним вкладенням: коли файл є пасткою

Небезпечний вкладений файл може виглядати як звичайний рахунок, акт або документ. Ця стаття — про те, як відрізнити пастку від справжнього файлу й що робити, якщо лист уже відкрито.

Модуль 1. Основи: розпізнати загрозу · 5–7 хвилин читання
Лист із небезпечним вкладенням: коли файл є пасткою
Для кого: усі працівники; насамперед діловодство, бухгалтерія та всі, хто отримує документи поштою.

Що це таке

Шкідливе вкладення — це файл, який при відкритті запускає небезпечний код: завантажує вірус, краде паролі, відкриває зловмиснику доступ до комп'ютера й мережі установи. Сам лист при цьому виглядає спокійно й «по-робочому»: рахунок, постанова, ухвала, оновлена редакція документа.

Електронна пошта — один з головних каналів, якими такі файли потрапляють в установи. CERT-UA регулярно описує кампанії, де вкладення маскують під службові документи (наприклад, кампанії UAC-0255, UAC-0056 із парольними архівами).

Як розпізнати небезпечне вкладення

  1. Несподіваний файл. Ви не чекали цього документа від цього відправника — це вже привід зупинитися, навіть якщо адреса знайома.
  2. Підозрілий тип файлу. Небезпечні: `.exe`, `.scr`, `.js`, `.vbs`, `.cmd`, `.bat`, `.lnk`; документи з макросами (`.docm`, `.xlsm`); архіви, захищені паролем (`.zip`, `.rar`, `.7z` з паролем у листі).
  3. Подвійне розширення. `Рахунок.pdf.exe` виглядає як PDF, але запускає програму. Увімкніть показ розширень — це 5 секунд у налаштуваннях.
  4. Пароль в архіві. Якщо до архіву з «документом» додають пароль, щоб «антивірус не скаржився» — його додає не бухгалтерія, а зловмисник.
  5. Макроси. Документ просить «увімкнути вміст» для перегляду — справжні службові документи цього не потребують.
  6. Тема-гачок. «Терміново», «штраф», «несплачений рахунок», «зміни до процесуального кодексу» — теми, що змушують відкрити швидко.
Як розпізнати небезпечне вкладення

Що робити

  1. Не відкривати вкладення, не вмикати макроси, не вводити пароль від архіву.
  2. Передати лист до ІТ-служби (пересиланням, не видаляючи) — вона перевірить файл у безпечному середовищі.
  3. Якщо вкладення вже відкрито: вимкнути комп'ютер від мережі (мережевий кабель / Wi-Fi), не вимикати й не перезавантажувати і негайно зателефонувати в ІТ-службу. Видаляти лист і файли самостійно не можна — це знищує сліди.
  4. Якщо відкрито лише лист, але вкладення не чіпали — повідомити, за потреби продовжити працювати в звичайному режимі.
Що робити

Чого не робити

  • Не пересилати «цікавий файл» колегам і не зберігати його на флешку.
  • Не перевіряти файл власним антивірусом «на всяк випадок» — зараження могло вже відбутися, вирішує фахівець.
  • Не соромитися повідомляти: швидке повідомлення ліквідує загрозу за години, приховане — залишає мережу зараженою тижнями.
Чого не робити

Що робить ІТ-служба

  • Аналізує файл у ізольованому середовищі, блокує адресу й вкладене посилання, перевіряє мережу на ознаки зараження.
  • Інформує CERT-UA про підтверджену атаку (це вимога, а не «добра воля»).
  • Після значного інциденту — організовує позаплановий інструктаж з кібергігієни.

Запам'ятати

  • Несподіваний файл — не відкривати.
  • Архів із паролем у листі — майже завжди пастка.
  • Якщо помилка вже сталася — не читати, не закривати, не видаляти: повідомити ІТ-службу негайно.