Каждый четвертый вредоносный файл в корпоративных сетях — документ Word или Excel

Документы Microsoft Office стали одним из главных каналов доставки вредоносов.


c95u3q1gnkb4xnclzxcpbxh6d8ucerqu.jpg

Обычный файл Word или Excel может выглядеть как счет, договор или рабочая таблица, но привычный формат все чаще помогает злоумышленникам прятать начало атаки среди повседневной переписки. В новом исследовании Positive Technologies на документы Office пришлось 26% файлов, использованных для доставки вредоносного ПО в наблюдаемом сетевом трафике.

Специалисты изучили угрозы в корпоративных сетях начиная с осени 2025 года. Анализ трафика показал активность вредоносного ПО в 75% исследованных организаций. В первом полугодии 2026 года вредоносные программы также использовались в 65% успешных атак на компании, помогая атакующим проникать в инфраструктуру, закрепляться внутри сети и развивать дальнейшее вторжение.

Примерно половину обнаруженного вредоносного ПО составляли трояны. Подобные программы могут выполнять команды без разрешения пользователя, загружать дополнительные компоненты, похищать данные или предоставлять удаленный доступ к зараженному компьютеру. Высокая доля троянов показывает, что вредоносный файл часто служит только первым звеном более длинной цепочки заражения.

Документы Word и Excel удобны для атакующих прежде всего из-за привычности. Сотрудники ежедневно получают таблицы, отчеты, договоры и другие вложения, поэтому офисный файл вызывает меньше подозрений, чем неизвестная программа. Для запуска атаки злоумышленники используют макросы , внешние шаблоны, встроенные объекты и эксплойты уязвимостей. Вредоносный документ может сам выполнять код либо загружать следующий компонент после открытия.

Microsoft несколько лет последовательно ограничивает опасные возможности Office, включая автоматический запуск VBA-макросов в документах из интернета. Ограничения заставляют атакующих искать другие способы запуска кода, использовать уязвимости и многоступенчатые схемы доставки.

Свежий пример появился в феврале 2026 года, когда специалисты Positive Technologies зафиксировали атаку на российские организации через RTF-документы, замаскированные под служебную переписку. Вложения содержали OLE-объект, а CVE-2026-21509 позволяла обойти встроенную защиту Microsoft Office при обработке OLE-компонентов. Для запуска сценария жертве требовалось открыть подготовленный файл. Уязвимость получила оценку 7,8 по шкале CVSS и попала в каталог активно эксплуатируемых уязвимостей CISA.

Документы Office сохраняют ценность и для более сложных группировок. В атаках, обнаруженных во втором квартале 2026 года, злоумышленники распространяли офисные файлы с вредоносными шаблонами, которые загружались по HTTP со скомпрометированных легитимных сайтов. Подобная схема позволяет отделить первоначальный документ от основной вредоносной нагрузки и усложняет обнаружение цепочки заражения.

Дополнительную сложность создает применение штатных системных инструментов и легитимных программ. После первоначального запуска атакующий может перейти к компонентам, присутствующим в обычной корпоративной среде, поэтому отдельное действие выглядит как нормальная работа пользователя или администратора. Анализ сетевого поведения помогает заметить подозрительные соединения и передачу данных, которые не всегда обнаруживает проверка одного файла.

Для проверки неизвестных вложений применяют песочницы, где документ запускается в изолированной среде, а защитная система отслеживает создаваемые процессы, файлы, изменения в системе и сетевые обращения. Дополнительную защиту дают своевременные обновления Office, фильтрация почтовых вложений и контроль сетевой активности после открытия файлов.