Новости · Безопасность файлов

Поддельные письма «Интерпола»: шифровальщик прячут в парольном архиве

Компании по всему миру получают письма якобы от киберподразделения Интерпола: «следствие получило видеодоказательства», а сам «материал» лежит в защищённом паролем архиве, причём пароль указан прямо в тексте письма. Внутри вместо ролика — замаскированный под видео исполняемый файл с программой-вымогателем. Разбираем свежую кампанию июля 2026 года и главную ловушку — почему парольный архив играет на стороне атакующих.

29 июля 2026 Редакция LoadFile Чтение 6 мин
Защищённый паролем архив с замком, конверт письма и значок видео на тёмном фоне

Коротко: в июле 2026 года сразу несколько кампаний — от поддельных писем «Интерпола» (данные Bitdefender) до атак на российские компании (данные «Лаборатории Касперского») — доставляют вредонос в архиве под паролем. Пароль указан в самом письме, а внутри вместо «видео» лежит замаскированный исполняемый файл. Такой пароль не защищает вас — он мешает антивирусу заглянуть в архив.

Что произошло

В начале июля 2026 года аналитики компании Bitdefender описали фишинговую кампанию, в которой злоумышленники выдают себя за киберподразделение Интерпола. Жертве приходит письмо о том, что следствие получило информацию и видеоматериалы о «подозрительной активности» её организации, и просьба срочно ознакомиться с доказательствами. Ссылка ведёт на облачное хранилище Proton Drive, где лежит защищённый паролем архив, — а сам пароль заботливо указан в тексте письма.

Архив притворяется папкой с видеозаписью, но внутри, по данным исследователей Bitdefender Виорела Врабие и Андрея Могаджа, находится исполняемый файл, замаскированный под видео; вредоносная нагрузка спрятана в нескольких вложенных слоях архива. После запуска на устройство разворачивается программа-вымогатель собственной разработки (не относящаяся к известным семействам), которая шифрует локальные файлы. Фиксированной суммы выкупа нет — записка предлагает связаться с атакующими через мессенджер Tox. Под удар попали организации из фарминдустрии, пищепрома, сельского хозяйства, ИТ, медиа и юридического сектора в США, Европе, Азии и на Ближнем Востоке.

Это не изолированный случай, а часть общего тренда 2026 года. В июле «Лаборатория Касперского» сообщила о многоступенчатой целевой атаке на российское производственное предприятие: заражение тоже начиналось с фишингового письма с вредоносными архивами на корпоративную почту. В своих рекомендациях эксперты прямо советуют использовать защитные решения, которые умеют проверять в том числе защищённые паролем архивы, — то есть та же техника обхода активно применяется и против компаний в России.

Почему пароль на архиве играет против вас

Парадокс в том, что пароль, который мы привыкли считать защитой, в этой схеме работает на атакующего. Причина техническая: почтовые шлюзы и антивирусы проверяют вложения, распаковывая их «на лету» и сканируя содержимое. Но если архив зашифрован, а ключа у сканера нет, заглянуть внутрь он не может — контейнер проходит через фильтр как непрозрачный «чёрный ящик».

Пароль в теле письма нужен не вам, а вредоносу: человек его прочитает и введёт руками уже после загрузки, а автоматическая защита останется слепой. Дополнительно атакующие используют вложенные архивы (архив внутри архива) — каждый новый слой ещё сильнее усложняет автоматический разбор. Именно поэтому связка «облачная ссылка + парольный архив» стала любимым приёмом фишеров в 2026 году: она обходит и почтовые фильтры, и репутационные проверки вложений.

!
Красный флаг

Если во «входящем» лежит ссылка на облако с архивом, а пароль от него написан тут же в письме — это почти всегда признак атаки, а не заботы о вашей безопасности. Легитимные отправители так файлы не передают.

Как устроена атака: «видео», которое на деле .exe

Вторая половина ловушки — маскировка расширения. Внутри архива лежит не ролик, а исполняемый файл, которому подобрали «видеоподобное» имя и иконку. Расчёт на то, что Windows по умолчанию скрывает известные расширения: пользователь видит отчёт-видео.mp4 и не замечает, что реальное расширение — .exe или .scr. Двойной клик по такому «видео» запускает не плеер, а установку вымогателя.

Полная цепочка выглядит так:

  1. Письмо-приманка. Тревожная тема («расследование», «доказательства», «срочно ознакомьтесь») подталкивает открыть вложение на автомате.
  2. Облачная ссылка + пароль. Файл лежит не во вложении, а в Proton Drive или другом хранилище; пароль от архива — в тексте письма. Так обходятся почтовые сканеры.
  3. Парольный архив. Антивирус не может распаковать зашифрованный контейнер и пропускает его. Иногда архив ещё и вложен в другой архив.
  4. Замаскированный файл. Внутри — «видео», у которого настоящее расширение исполняемое. Скрытые расширения Windows помогают обману.
  5. Запуск вымогателя. После двойного клика шифровальщик шифрует файлы на диске и требует связаться с атакующими для «переговоров».

Тот же принцип «архив-обёртка + исполняемый файл под видом документа» мы недавно разбирали в новости про вредоносные ZIP-ярлыки с загрузкой через Cloudflare и в материале об опасных вложениях RAR, SVG и PDF. Меняются приманки и бренды, но ядро схемы одно: заставить жертву самостоятельно распаковать и запустить файл.

Что это значит для работы с файлами

Хорошая новость: атака почти всегда требует действий от самой жертвы — ввести пароль, распаковать архив, кликнуть по «видео». Если не делать этого на доверии, цепочка рвётся. Несколько правил, которые закрывают такие сценарии:

  1. Насторожитесь, если пароль от архива пришёл в том же письме. Это не удобство, а способ ослепить антивирус. Неожиданный «архив с доказательствами» от госоргана или незнакомого отправителя — повод не открывать, а проверить отправителя по официальным контактам.
  2. Включите показ расширений файлов в Windows. В «Проводнике» → «Вид» → отметьте «Расширения имён файлов». Тогда замаскированный видео.mp4.exe сразу выдаст себя. О рисках исполняемых форматов — в разборе чем опасны EXE и APK.
  3. Не распаковывайте и не запускайте вложения «на автомате». Особенно опасны внутри архива .exe, .scr, .bat, .js, .hta и ярлыки .lnk. Как безопасно работать с архивами — в гайде чем открыть файл RAR.
  4. Подозрительный файл — на проверку до открытия. Распакованный файл прогоните через онлайн-антивирусы: пошагово это описано в инструкции проверить файл на вирусы.
  5. Держите резервные копии. Актуальный бэкап на отключаемом носителе — единственная гарантия, что шифровальщик не оставит вас без данных. Общие правила — в разделе безопасность файлов.

Главный вывод кампаний июля 2026 года: доверять нужно не паролю на архиве и не «солидному» имени файла, а источнику письма. Пароль внутри самого письма и «видео», которое просит себя запустить, — это два сигнала, при которых архив лучше вообще не открывать.

Источники

Читайте также