Статьи · Безопасность

Макросы в Word и Excel: когда они опасны и как не заразить компьютер

Файл с расширением .docm или .xlsm — это не вирус сам по себе, но именно под видом счетов, актов и накладных мошенники чаще всего присылают документы с вредоносными макросами. Разбираем, что такое макрос, как распознать опасный файл до открытия и как настроить Word и Excel так, чтобы макросы не запускались без вашего ведома. Общую картину по опасным расширениям файлов смотрите в карте опасных расширений — там же можно быстро проверить конкретный файл.

Коротко: макросы в документах .docm, .xlsm и .pptm не опасны сами по себе — опасен вредоносный код, который запускается автоматически при открытии. Word и Excel по умолчанию блокируют макросы из интернета и показывают предупреждение. Включайте макросы только если на 100% доверяете отправителю и ожидали именно этот файл — в остальных случаях откройте документ в режиме просмотра и ничего не нажимайте.

Обновлено: 1 октября 2026 Редакция Loadfile Чтение 9 мин
Макросы в Word и Excel: когда они опасны и как не заразить компьютер
Содержание
  1. Что такое макрос и почему он может быть опасен
  2. Какие расширения файлов означают, что внутри есть макрос
  3. Как вредоносный макрос заражает компьютер: сценарий атаки
  4. Как распознать подозрительный файл с макросом до открытия
  5. Как безопасно включить или заблокировать макросы в Word и Excel
  6. Что делать, если вы уже открыли файл и включили макросы
  7. Частые вопросы

Что такое макрос и почему он может быть опасен

Макрос — это небольшая программа на языке VBA (Visual Basic for Applications), встроенная внутрь документа Word, Excel или PowerPoint. Задуман макрос для автоматизации: он умеет заполнять таблицы, форматировать текст, собирать отчёты по шаблону — то есть выполнять за пользователя рутинные действия в один клик. Сам по себе макрос не вредонос, а обычный инструмент, которым пользуются бухгалтеры, аналитики и офисные сотрудники по всему миру.

Опасен не макрос как технология, а конкретный код, который в него вложили. Если документ прислал незнакомый отправитель, а внутри макроса спрятана команда на скачивание и запуск постороннего файла, то нажатие одной кнопки «Включить содержимое» запускает заражение — без видимых признаков вредоносной активности на экране. Именно поэтому начиная с 2022 года Microsoft по умолчанию блокирует макросы в файлах, скачанных из интернета, и требует явного подтверждения, прежде чем код вообще начнёт выполняться.

💡
Макрос ≠ вирус

Макрос — это функция Office, а не угроза по умолчанию. Опасность возникает только тогда, когда код внутри макроса написан со злым умыслом, а файл пришёл из непроверенного источника.

Какие расширения файлов означают, что внутри есть макрос

Формат OOXML (современные .docx, .xlsx, .pptx) устроен так, что макросов внутри быть не может по спецификации — это одна из причин, по которой Microsoft в своё время разделил «обычные» и «макро-включённые» форматы на разные расширения. Если файл заканчивается на .docx, .xlsx или .pptx, исполняемого VBA-кода в нём нет. А вот отдельное расширение с буквой «m» на конце — явный сигнал, что документ умеет выполнять код при открытии.

РасширениеПриложениеСодержит макросы
.docxWordНет
.docmWordДа
.dotmWord (шаблон)Да
.xlsxExcelНет
.xlsmExcelДа
.xlsbExcel (двоичный)Может содержать
.pptxPowerPointНет
.pptmPowerPointДа

Формат .xlsb (двоичная книга Excel) стоит особняком: он хранит данные не в XML, а в бинарном виде ради скорости загрузки больших таблиц, и технически тоже способен содержать макросы, хотя используется для этого реже, чем .xlsm. Подробнее о разнице между форматами документов Office — в статье чем отличается DOC от DOCX.

Как вредоносный макрос заражает компьютер: сценарий атаки

Схема заражения через офисные макросы отработана злоумышленниками годами и хорошо описана на примере трояна Emotet. По данным Kaspersky, атака начинается со спам-письма, замаскированного под счёт, накладную или деловую переписку, — к письму приложен документ Word или Excel.

  1. Жертва открывает документ. Файл выглядит как обычный счёт или акт — ничего подозрительного на первый взгляд.
  2. Появляется поддельное уведомление. Документ показывает сообщение вроде «Этот документ создан в более ранней версии Office — нажмите „Включить содержимое“, чтобы увидеть его корректно». Это чистая социальная инженерия: технической необходимости в этом нет.
  3. Пользователь сам разрешает выполнение макроса. Нажатие кнопки — это именно то действие, которого ждал злоумышленник: без него макрос не запустился бы вообще.
  4. Макрос скачивает и запускает троян. Код обращается к серверу злоумышленника, скачивает основной вредоносный модуль и запускает его в системе.
  5. Троян читает переписку в Outlook. Как описывают Securelist, Emotet затем изучает контакты и письма жертвы, чтобы разослать себя дальше — уже от имени реального человека и в ответ на реальную переписку, что резко повышает доверие следующих жертв.
⚠
Ключевой момент атаки — это вы сами

Office не запускает макрос без подтверждения пользователя. Вся схема держится на том, что жертва сама нажимает «Включить содержимое» или «Включить редактирование», поверив поддельному уведомлению внутри документа.

Как распознать подозрительный файл с макросом до открытия

Большинство признаков заметны ещё до того, как документ вообще открыт в Word или Excel.

  1. Письмо пришло неожиданно. Вы не ждали счёт, акт или накладную именно от этого отправителя и в этот момент.
  2. В тексте есть давление на срочность. «Оплатите сегодня», «документ требует немедленного подтверждения» — классический приём, чтобы жертва не успела задуматься.
  3. Адрес отправителя не совпадает с официальным доменом. Домен похож, но не идентичен названию компании, или это вовсе бесплатная почта.
  4. Документ сразу просит «включить содержимое» или «включить редактирование». Легитимные файлы не требуют этого, чтобы просто показать текст.
  5. У файла двойное расширение. Например «акт.pdf.docm» — реальное расширение всегда последнее в имени файла.
  6. Файл можно проверить заранее. Просканируйте вложение антивирусом или загрузите на VirusTotal перед открытием — это занимает меньше минуты и снимает большую часть риска.

Если файл в принципе выглядит нестандартно или у него странное имя — для начала стоит выяснить, что это вообще за документ: как это сделать, описано в гайде как восстановить повреждённый файл Word (пригодится и если антивирус «вылечил» файл и повредил его структуру).

Как безопасно включить или заблокировать макросы в Word и Excel

Параметрами макросов управляет Центр управления безопасностью — единая настройка для Word, Excel и PowerPoint. По инструкции Microsoft Support, добраться до неё можно так:

  1. Откройте Word или Excel и перейдите в «Файл» → «Параметры».
  2. Выберите раздел «Центр управления безопасностью» и нажмите кнопку «Параметры центра управления безопасностью».
  3. В списке слева откройте «Параметры макросов».
  4. Выберите нужный уровень: «Отключить все макросы с уведомлением» (рекомендуемый вариант — вы увидите предупреждение и сами решите, включать ли макрос в конкретном файле), «Отключить все макросы, кроме макросов с цифровой подписью» (безопаснее всего для рабочих компьютеров с подписанными корпоративными макросами) или, для разового документа, которому вы доверяете, — отметить его как доверенный документ.
  5. Нажмите «ОК» дважды, чтобы сохранить настройки.
!
Не включайте макросы из неизвестных источников

Так прямо предупреждает сама Microsoft: даже если документ выглядит официально, включайте макросы только тогда, когда на 100% уверены в отправителе и ожидали именно этот файл.

Статус «доверенный документ» запоминается Office для конкретного файла и больше не спрашивает подтверждения при повторном открытии — это удобно для своих рабочих шаблонов, но рискованно для случайных вложений: если такой файл подменят на диске, Word не станет предупреждать повторно.

Что делать, если вы уже открыли файл и включили макросы

Если кнопка «Включить содержимое» уже нажата, важна скорость реакции.

  1. Отключите сеть. Выключите Wi-Fi или выдерните кабель — большинству вредоносных макросов нужна связь с сервером злоумышленника, чтобы скачать основной модуль или передать данные.
  2. Закройте Word или Excel, не сохраняя документ. Это не остановит уже запущенный процесс, но исключит повторный запуск макроса при следующем открытии того же файла.
  3. Запустите полную проверку антивирусом. Именно полное сканирование (full scan), а не быстрое — оно проверяет все разделы диска, а не только системные папки.
  4. Смените пароли с другого устройства. Если есть риск кражи данных, смените пароли к почте и важным сервисам с телефона или другого компьютера — не с заражённого.
  5. На корпоративном ПК — сообщите в ИТ или службу безопасности. Зачастую одно заражённое рабочее место — только первая точка в цепочке атаки на всю компанию; для бизнеса этим должны заниматься специалисты по ИТ-аудиту и защите корпоративных данных, например команда YuSMP Group, которая проверяет инфраструктуру на подобные уязвимости.

Частые вопросы

Можно ли открыть .docm файл без риска, не включая макросы?

Да. Word открывает такие файлы в защищённом режиме просмотра, где макросы не выполняются, а текст и форматирование видны как в обычном документе. Пока вы не нажали «Включить содержимое», код внутри макроса не запускается.

Антивирус точно поймает вредоносный макрос?

Не всегда и не сразу. Новые вредоносные макросы иногда обходят сигнатурный анализ в первые часы или дни после появления. Дополнительно проверьте файл на VirusTotal — сервис сканирует его десятками антивирусных движков одновременно.

Чем .xlsm отличается от .xlsx с точки зрения безопасности?

Формат .xlsx по спецификации OOXML не может содержать макросы — в нём попросту нет места для VBA-кода. Формат .xlsm — это та же структура плюс отдельный контейнер для макросов, поэтому риск есть только у файлов с «m» на конце расширения.

Опасны ли макросы в Google Docs/Google Sheets?

Google Таблицы используют собственный язык скриптов Apps Script, а не VBA, и запускают его по другой модели разрешений — пользователь явно авторизует скрипт через Google-аккаунт при первом запуске. Вектор атаки существует, но механика и степень риска отличаются от макросов в настольном Office.

Что такое «доверенный документ» в Word и чем он рискован?

Это статус, который Word присваивает конкретному файлу после того, как вы один раз разрешили его содержимое, — при следующих открытиях предупреждение больше не появляется. Риск в том, что если такой файл на диске подменят вредоносной версией, Office не станет спрашивать подтверждение повторно.

Как проверить .docm/.xlsm на вирусы без установки антивируса?

Загрузите файл на бесплатный онлайн-сканер вроде VirusTotal — он проверяет вложение десятками антивирусных движков без установки софта на компьютер и показывает вердикт по каждому из них.

Читайте также