Технологии4 мин чтения
Открыли счёт в Word и поймали троян: 26 % вредоносов приходят так
Документы Microsoft Office стали одним из главных каналов доставки вредоносов в корпоративные сети. В новом исследовании Positive Technologies на офисные файлы пришлось 26 % всех файлов, которые использовались для доставки вредоносного программного обеспечения в наблюдаемом сетевом трафике. Обычный счёт, договор или рабочая таблица не вызывают подозрений — на этом всё и построено.

Цифры исследования
Специалисты изучали угрозы в корпоративных сетях начиная с осени 2025 года. Анализ трафика показал активность вредоносного ПО в 75 % исследованных организаций. В первом полугодии 2026 года вредоносные программы использовались в 65 % успешных атак на компании: они помогали проникнуть в инфраструктуру, закрепиться в сети и развивать вторжение дальше.
Примерно половину обнаруженного вредоносного ПО составляли трояны — программы, которые выполняют команды без ведома пользователя, догружают компоненты, крадут данные или открывают удалённый доступ. Высокая доля троянов говорит о том, что вредоносный файл обычно не финал атаки, а её первое звено.

Клиенты обычно уверены, что макросы у них отключены, а значит тема закрыта. На практике почта пропускает RTF и документы с внешними шаблонами, а офисные приложения свободно ходят в интернет. Проверять надо не убеждение, а настройку.
Почему именно Word и Excel
Причина в привычности. Сотрудники каждый день получают таблицы, отчёты, договоры и другие вложения, поэтому офисный файл вызывает меньше подозрений, чем незнакомая программа. Письмо с документом вписывается в обычную переписку, и начало атаки теряется среди рабочих задач.
Технически для запуска используют макросы, внешние шаблоны, встроенные объекты и эксплойты уязвимостей. Вредоносный документ либо сам выполняет код, либо подгружает следующий компонент после открытия.
Как обходят ограничения Microsoft
Microsoft несколько лет подряд закрывает опасные возможности Office, в том числе автоматический запуск VBA-макросов в документах, полученных из интернета. Ограничения работают, но приводят к смене тактики: атакующие ищут другие способы запустить код, используют уязвимости и многоступенчатые схемы доставки.
Свежий пример появился в феврале 2026 года, когда Positive Technologies зафиксировала атаку на российские организации через RTF-документы, замаскированные под служебную переписку. Вложения содержали OLE-объект, а уязвимость CVE-2026-21509 позволяла обойти встроенную защиту Office при обработке OLE-компонентов. Для запуска сценария жертве требовалось открыть подготовленный файл. Уязвимость получила 7,8 балла по шкале CVSS и попала в каталог активно эксплуатируемых уязвимостей CISA.
Шаблоны и штатные инструменты
Офисные файлы остаются полезными и для сложных группировок. В атаках второго квартала 2026 года злоумышленники распространяли документы с вредоносными шаблонами, которые загружались по HTTP со скомпрометированных легитимных сайтов. Такая схема отделяет первоначальный документ от основной нагрузки и усложняет обнаружение всей цепочки.
Дальше в ход идут штатные системные инструменты и легитимные программы. После первого запуска атакующий переходит к компонентам, которые есть в любой корпоративной среде, и каждое отдельное действие выглядит как обычная работа пользователя или администратора. Поэтому проверка одного файла помогает не всегда: подозрительные соединения и передачу данных видно только в анализе сетевого поведения.
Что с этим делать
Набор мер известен, вопрос в том, доведён ли он до конца в конкретной компании.
- Песочница для неизвестных вложений: документ запускается в изолированной среде, а защитная система смотрит, какие процессы и файлы он создаёт, что меняет в системе и куда обращается по сети.
- Своевременные обновления Office: разобранный выше пример работал именно на неустранённой уязвимости.
- Фильтрация почтовых вложений по типам и содержимому, в том числе для RTF и файлов с внешними шаблонами.
- Контроль сетевой активности после открытия файла: обращение офисного приложения к незнакомому домену — сигнал сам по себе.
- Обучение сотрудников на реальных примерах: макросы и «включите редактирование» узнаются, только если человек видел это раньше.
Итог
Главный вывод исследования не в доле процентов, а в роли документа: он почти никогда не является самой атакой, он её начало. Это меняет и требования к защите: одной проверки вложения мало, нужен взгляд на то, что происходит в сети после открытия файла.
Источники
Подписаться на журнал
Новые разборы о сайтах, SEO и ИИ выходят в журнале QIO. Подпишитесь в Google, по RSS или в Telegram, чтобы получать их первыми.


