Новости
Опасные вложения: RAR, SVG и PDF в фишинговых письмах
Злоумышленники всё чаще используют нестандартные форматы файлов, чтобы обойти антивирусную проверку.
В конце августа 2026 года исследователи безопасности зафиксировали целевую атаку на учёных и преподавателей: злоумышленники рассылают ZIP-архив с именем, имитирующим резюме выпускника Пекинского института технологий. Внутри архива скрыт вредоносный EXE-файл, который при запуске открывает настоящий документ Word в качестве приманки и в фоне устанавливает цепочку вредоносов — SNOWLIGHT и VShell RAT.

Коротко: злоумышленники рассылают учёным ZIP-архив с вредоносным EXE, замаскированным под резюме выпускника китайского вуза. При запуске файл открывает настоящий DOCX-документ, чтобы не вызвать подозрений, и в фоне устанавливает SNOWLIGHT-дроппер и бесфайловый VShell RAT. Атака целенаправленно охотится на специалистов в электротехнике, энергетике и прикладном ИИ.
28 августа 2026 года аналитики безопасности опубликовали разбор нового целевого вредоносного кампейна. В качестве приманки злоумышленники используют ZIP-архив, имя которого в переводе с китайского звучит как: «Пекинский институт технологий, специальность сетевая инженерия, свежий выпускник, Чжан Юйгуан, личное резюме (2)(1).zip».
Пекинский институт технологий — один из так называемых «Семи сыновей национальной обороны» Китая: группы ведущих технических университетов, тесно связанных с военно-промышленным комплексом. Именно поэтому имя «выпускника» этого вуза может выглядеть особенно убедительно для потенциальных работодателей-исследователей.
Образец попал в публичный анализатор ANY.RUN. Атака зафиксирована как минимум двумя независимыми командами по безопасности. Формат ZIP в роли доставщика вредоносного ПО продолжает оставаться одним из наиболее распространённых векторов — подробнее о том, какие расширения файлов несут риски, читайте в нашей карте опасных расширений.
Атака следует классической схеме «приманка + бесфайловая нагрузка», которую сложно обнаружить стандартным антивирусом:
.exe может быть скрыто, если в Windows отключён показ расширений файлов.Открытие «настоящего» Word-документа — намеренный трюк. Жертва видит корректный файл резюме и не подозревает о заражении. Всё вредоносное происходит в памяти, не оставляя следов на диске, которые мог бы поймать антивирус при плановой проверке.
SNOWLIGHT — это дроппер/лоадер, ранее ассоциированный с китайскоязычными угрозами. Он реализован с функцией обхода «песочниц»: перед активностью программа проверяет среду исполнения, чтобы убедиться, что работает на реальном компьютере, а не в изолированной среде анализа вредоносных программ.
VShell RAT (Remote Access Trojan) — бесфайловый инструмент удалённого доступа. Он существует исключительно в оперативной памяти и общается с сервером управления через DNS-туннель. Ключевые возможности VShell:
Комбинация «Go-лоадер → SNOWLIGHT → VShell» ранее фиксировалась исследователями Sysdig в операциях группы UNC5174, связанной с Китаем. При этом аналитики разбора кампейна августа 2026 года подчёркивают: прямая атрибуция конкретному исполнителю или государственному спонсору на основе имеющихся данных невозможна — инструментарий стал достаточно широко доступен.
Если вы обнаружили на диске неизвестный файл из подобного архива, определить его тип по сигнатуре поможет наш инструмент «Определить формат файла» — без отправки на внешние серверы.
Лингвистический и тематический анализ приманки указывает на конкретную аудиторию: профессора и научные сотрудники, работающие в областях электротехники, энергетических систем и прикладного искусственного интеллекта. Именно эти специальности перечислены в фиктивном резюме «выпускника».
Почему учёные — привлекательная цель:
Аналогичный подход — использование архивов с документами-приманками для заражения — описан в нашей новости «Опасные вложения: RAR, SVG и PDF в письмах».
Несколько практических шагов снижают риск заражения через архивы с «документами»:
резюме.exe — вы это сразу увидите.Название использованного архива — намеренно громоздкое и на первый взгляд выглядит как автоматически сгенерированное имя: вуз, специальность, статус, имя, тип документа и суффиксы «(2)(1)». Такие суффиксы характерны для повторно сохранённых вложений из почтовых клиентов — это повышает правдоподобность.