LIVE
Новость

Документы Microsoft Office стали главным инструментом кибератак в корпоративных сетях

По данным исследования Positive Technologies, выполненного с помощью песочницы PT Sandbox, документы Microsoft Office — файлы Word и таблицы Excel — заняли 26% среди опасных объектов, выявленных в…

Земфира Асланова·обновлено 15 сентября 2026 г.

Документы Microsoft Office стали главным инструментом кибератак в корпоративных сетях

По данным исследования Positive Technologies, выполненного с помощью песочницы PT Sandbox, документы Microsoft Office — файлы Word и таблицы Excel — заняли 26% среди опасных объектов, выявленных в сетевом трафике организаций с октября 2025-го по июль 2026 года. Этот показатель фиксирует офисные форматы как один из ведущих векторов первичного проникновения и меняет приоритеты проектирования политик безопасности на уровне инфраструктуры.

Распределение угроз и роль офисных документов

Вредоносное ПО доминирует в ландшафте сетевых угроз — 75% зафиксированных случаев. Внутри сегмента трояны формируют 50% эпизодов, программы для кражи информации — 24%, загрузчики и установщики в сумме дают 15%, на шифровальщики приходится 4%. Доля последних невелика, но именно они останавливают рабочие процессы организаций целиком. В 8% инцидентов атакующие опирались на легитимные инструменты администрирования — прежде всего утилиты Sysinternals для управления узлами Windows-сети. Ещё 5% угроз пришлось на эксплойты; свыше 96% эксплуатируемых уязвимостей были описаны три года назад или раньше, а скрипты к ним давно доступны на теневых площадках.

Доля файлов Word и Excel среди опасных вложений сравнялась с фишинговыми.exe-файлами, которые нередко маскируют под PDF, изображения и архивы через двойные расширения. Ключевая особенность Office-документов как точки входа — в их семантической нейтральности для пользователя:.docx или.xlsx воспринимается как штатный артефакт рабочего процесса, а не как потенциальный исполнитель кода. По словам Романа Резникова из исследовательской группы департамента аналитики Positive Technologies, в таких документах важно оценивать не только содержимое, но и поведение после открытия.

Отраслевая и сезонная динамика

Распределение угроз по секторам отражает экономическую логику атакующих. Финансовый сектор принял 25% зафиксированных атак, промышленность и ИТ — по 24%, государственные организации — 10%. Параллельно зафиксирована выраженная сезонность: для финансового сектора наибольшая активность угроз пришлась на зимние месяцы, для промышленности и госсектора — на весну, для ИТ-компаний — на май. Паттерн указывает на адаптацию тактик под календарь отчётности, закупочных циклов и релизных окон.

Что меняется в практике защиты

В первой половине 2026 года вредоносное ПО применялось в 65% успешных атак на организации разных отраслей. Структура выявленных угроз — привычные офисные форматы, легитимные утилиты и уязвимости трёхлетней давности — диктует пересмотр политик обработки вложений. На инфраструктурном уровне это выражается в переходе к поведенческому анализу содержимого документов Office в изолированных средах — именно такой подход лежит в основе исследования PT Sandbox. Системная дисциплина в гигиене рабочих процессов требует той же регулярности, что и составление устойчивого рациона в ежедневных привычках: в обоих случаях результат определяется устойчивостью малых шагов.