Фишинговый файл, замаскированный под документ или фотографию, проверяйте до открытия: покажите полное имя, найдите настоящее расширение, оцените отправителя и ожидаемость вложения. Не полагайтесь на иконку или одно срабатывание сканера. Если файл вызывает сомнения, не запускайте его и не вводите данные на открывшейся странице.
Главные сигналы опасного файла
- Имя скрывает настоящее расширение или содержит несколько точек и необычные окончания.
- Вложение пришло неожиданно, а просьба открыть его сопровождается спешкой или угрозами.
- Тип файла не соответствует обещанию: например, вместо фото прислан исполняемый файл.
- После открытия файл требует включить макросы, запустить программу или ввести пароль на незнакомой странице.
- Отправитель, адрес и содержание сообщения не совпадают с ожидаемым контекстом.
Проверьте полное имя и реальное расширение файла
Эта проверка подходит для вложений из почты, мессенджеров и облачных хранилищ, если файл ещё не открыт. Не открывайте его ради проверки. Если устройство рабочее или файл связан с инцидентом безопасности, не перемещайте и не переименовывайте его без указаний ИТ-специалиста.
- Включите отображение расширений в настройках файлового менеджера.
- Посмотрите на окончание имени после последней точки. Документ или изображение обычно имеют соответствующий формат, например PDF или JPG; исполняемые файлы могут иметь расширения EXE, MSI, BAT, CMD, JS или SCR.
- Оцените всю строку имени: сочетание вроде «счёт.pdf.exe» может быть рассчитано на то, чтобы заметное пользователю окончание отвлекало от настоящего расширения.
- Если имя неясно, не переименовывайте файл и не открывайте его для выяснения типа. Сверьте вложение с отправителем по независимому каналу.
Почему иконка документа или фото ничего не доказывает
Значок зависит от настроек системы и приложения, а имя файла может быть подобрано так, чтобы казаться безопасным. Поэтому изображение листа, PDF или фотографии не подтверждает формат и содержимое файла.
Для первичной проверки понадобятся только файловый менеджер с отображением расширений и доступ к исходному сообщению. Для дополнительного сканирования используйте установленный антивирус для компьютера или проверку в защитном сервисе. Не загружайте туда документы с личными, рабочими или конфиденциальными данными без разрешения: передача файла стороннему сервису может раскрыть его содержимое.
Найдите несоответствия в источнике, формате и размере
Пройдите проверку по порядку. Ни один отдельный признак не доказывает наличие вредоносной программы, но несколько несоответствий — повод остановиться и подтвердить отправку.
- Проверьте, ждали ли вы файл. Сопоставьте вложение с текущей перепиской или задачей. Если сообщение неожиданное, не отвечайте на него и не открывайте вложение.
- Сверьте отправителя независимо. Проверьте адрес или аккаунт, а затем свяжитесь с человеком или организацией по ранее известному номеру либо адресу. Не используйте контактные данные из подозрительного сообщения.
- Сравните обещанный и фактический формат. Посмотрите на полное имя и расширение. Если вам обещали изображение, но файл выглядит как программа или сценарий, не запускайте его.
- Оцените контекст и размер. Спросите себя, соответствует ли размер заявленному содержимому и ожидаемому способу отправки. Необычный размер сам по себе не подтверждает угрозу, но может быть поводом запросить файл повторно.
- Просканируйте файл, не открывая его. Запустите проверку штатным защитным приложением или установленным антивирусом. Если выбрана онлайн проверка файла на вирусы, сначала убедитесь, что его загрузка допустима и не раскроет личную или служебную информацию.
- При сомнениях остановитесь. Попросите отправителя подтвердить файл по проверенному каналу или получить его заново через привычный сервис. Не отключайте защиту и не обходите предупреждения ради открытия.
Быстрый режим
- Не открывайте вложение.
- Покажите расширение и прочитайте полное имя.
- Уточните у отправителя по независимому каналу, действительно ли он прислал файл.
- Проверьте файл защитным приложением, учитывая конфиденциальность данных.
Как безопасно изучить вложение до открытия
Используйте этот чек-лист, чтобы решить, можно ли продолжать проверку. Если хотя бы один пункт вызывает сомнение, не открывайте файл до подтверждения его происхождения.
- Полное имя и расширение видны, формат соответствует обещанному содержимому.
- Вы ожидали вложение или подтвердили его отправку через независимый канал.
- Адрес отправителя и контекст сообщения не вызывают подозрений.
- Защитное приложение обновлено и проверило файл без отключения защиты.
- Файл не требует включить макросы, запустить дополнительную программу или игнорировать предупреждение.
- Для проверки не пришлось передавать конфиденциальный файл стороннему сервису.
- Если вложение рабочее, соблюдены правила организации и инструкции ИТ-специалистов.
Антивирус и программа для защиты от вирусов помогают выявлять известные угрозы, но результат проверки не гарантирует безопасность. Используйте его вместе с проверкой источника, расширения и поведения файла.
Какие действия выдают запуск вредоносного файла
Прекратите взаимодействие с файлом, если после открытия он:
- просит включить макросы или выполнить содержимое, чтобы показать документ;
- предлагает скачать или запустить дополнительный файл;
- открывает страницу входа и требует пароль, код подтверждения или платёжные данные;
- показывает системное предупреждение, которое предлагает обойти защиту;
- запрашивает необычные разрешения или доступ к учётной записи;
- сопровождается неожиданными окнами, переадресациями или изменением настроек приложения.
Не вводите данные и не подтверждайте запросы. Для защиты от фишинга закрывайте подозрительные страницы и проверяйте адрес сайта отдельно, не переходя по ссылкам из сообщения.
Что делать, если подозрительный файл уже открыт
- Если файл открылся как документ. Не включайте макросы и не нажимайте ссылки внутри. Закройте документ; если вводили пароль, смените его через официальный сайт или приложение и завершите активные сеансы, если такая функция доступна.
- Если запустилась программа или появились системные запросы. Не подтверждайте новые разрешения. Отключите устройство от сети, если это можно сделать безопасно, и свяжитесь с ИТ-специалистом или службой поддержки.
- Если вы ввели пароль или код. С чистого устройства откройте официальный сервис вручную, смените пароль и включите дополнительную защиту учётной записи. Сообщите о случившемся службе поддержки сервиса или организации.
- Если устройство рабочее или признаки сохраняются. Не удаляйте файл и не пытайтесь самостоятельно очищать систему: зафиксируйте время и действия, затем следуйте инструкциям специалиста по безопасности.
Разбор сомнительных вложений на практике
Файл называется «фото», но заканчивается на EXE. Можно ли его открыть?
Нет. EXE указывает на исполняемый файл, а не на обычное изображение. Уточните отправку у отправителя по проверенному каналу и не запускайте вложение.
Антивирус ничего не обнаружил. Значит ли это, что файл безопасен?
Нет. Чистый результат не подтверждает происхождение и назначение файла. Проверьте отправителя, расширение и контекст сообщения.
Можно ли проверить вложение на сайте онлайн?
Можно, если политика конфиденциальности и правила вашей организации это разрешают. Не загружайте в сторонний сервис личные, служебные или иные закрытые документы без разрешения.
Что делать с архивом, в котором лежит подозрительный документ?
Не извлекайте и не открывайте содержимое, если источник не подтверждён. Сначала свяжитесь с отправителем и, если допустимо, проверьте архив защитным приложением.
Почему нельзя просто переименовать файл и посмотреть, что будет?
Переименование не делает содержимое безопасным и может затруднить дальнейшую проверку. Оставьте файл закрытым и выясните его происхождение и реальный формат без запуска.
Я открыл документ, но не нажимал кнопки. Что делать?
Закройте документ и запустите проверку установленным защитным приложением. Если появились запросы, окна или вы вводили данные, действуйте по соответствующему сценарию выше и обратитесь к специалисту при необходимости.