Обычный файл Word или Excel может выглядеть как счет, договор или рабочая таблица, но привычный формат все чаще помогает злоумышленникам прятать начало атаки среди повседневной переписки. В новом исследовании Positive Technologies на документы Office пришлось 26% файлов, использованных для доставки вредоносного ПО в наблюдаемом сетевом трафике.
Специалисты изучили угрозы в корпоративных сетях начиная с осени 2025 года. Анализ трафика показал активность вредоносного ПО в 75% исследованных организаций. В первом полугодии 2026 года вредоносные программы также использовались в 65% успешных атак на компании, помогая атакующим проникать в инфраструктуру, закрепляться внутри сети и развивать дальнейшее вторжение.
Примерно половину обнаруженного вредоносного ПО составляли трояны. Подобные программы могут выполнять команды без разрешения пользователя, загружать дополнительные компоненты, похищать данные или предоставлять удаленный доступ к зараженному компьютеру. Высокая доля троянов показывает, что вредоносный файл часто служит только первым звеном более длинной цепочки заражения.
Документы Word и Excel удобны для атакующих прежде всего из-за привычности. Сотрудники ежедневно получают таблицы, отчеты, договоры и другие вложения, поэтому офисный файл вызывает меньше подозрений, чем неизвестная программа. Для запуска атаки злоумышленники используют макросы , внешние шаблоны, встроенные объекты и эксплойты уязвимостей. Вредоносный документ может сам выполнять код либо загружать следующий компонент после открытия.
Microsoft несколько лет последовательно ограничивает опасные возможности Office, включая автоматический запуск VBA-макросов в документах из интернета. Ограничения заставляют атакующих искать другие способы запуска кода, использовать уязвимости и многоступенчатые схемы доставки.
Свежий пример появился в феврале 2026 года, когда специалисты Positive Technologies зафиксировали атаку на российские организации через RTF-документы, замаскированные под служебную переписку. Вложения содержали OLE-объект, а CVE-2026-21509 позволяла обойти встроенную защиту Microsoft Office при обработке OLE-компонентов. Для запуска сценария жертве требовалось открыть подготовленный файл. Уязвимость получила оценку 7,8 по шкале CVSS и попала в каталог активно эксплуатируемых уязвимостей CISA.
Документы Office сохраняют ценность и для более сложных группировок. В атаках, обнаруженных во втором квартале 2026 года, злоумышленники распространяли офисные файлы с вредоносными шаблонами, которые загружались по HTTP со скомпрометированных легитимных сайтов. Подобная схема позволяет отделить первоначальный документ от основной вредоносной нагрузки и усложняет обнаружение цепочки заражения.
Дополнительную сложность создает применение штатных системных инструментов и легитимных программ. После первоначального запуска атакующий может перейти к компонентам, присутствующим в обычной корпоративной среде, поэтому отдельное действие выглядит как нормальная работа пользователя или администратора. Анализ сетевого поведения помогает заметить подозрительные соединения и передачу данных, которые не всегда обнаруживает проверка одного файла.
Для проверки неизвестных вложений применяют песочницы, где документ запускается в изолированной среде, а защитная система отслеживает создаваемые процессы, файлы, изменения в системе и сетевые обращения. Дополнительную защиту дают своевременные обновления Office, фильтрация почтовых вложений и контроль сетевой активности после открытия файлов.