Ritka fájlformátumok, megkerült EDR
A Kaspersky arra figyelmeztet, hogy a támadók egyre gyakrabban használnak ritkább fájlformátumokat a levelezési és EDR-védelmek megkerülésére, mivel ezeket egyes biztonsági termékek nem, vagy csak felületesen elemzik. Különösen problémásak az ISO, IMG, VHD és VMDK lemezképek, teljes támadási lánc rejthető beléjük, natív rendszereszközökkel csatolhatók, Windows alatt pedig a belőlük származó fájlok bizonyos esetekben elveszíthetik a Mark of the Web jelölést. Patcheletlen Windows rendszereken a korábban aktívan kihasznált CVE-2025-24993 már egy manipulált image mountolásakor kódfuttatáshoz vezethetett.
Az Office-formátumok közül a OneNote .one fájlokba VBS, WSF vagy BAT payloadok ágyazhatók, míg az Excel .xlladd-in valójában DLL, ezért natív kódfuttatásra használható. Az SVG sem egyszerű kép, XML-alapú formátumként JavaScriptet tartalmazhat, amely phishing oldalra irányíthat, HTML-t építhet fel, rosszul konfigurált vállalati portálon pedig cookie-lopást vagy tartalominjektálást is lehetővé tehet. A polyglot fájlok tovább nehezítik az ellenőrzést, mert ugyanaz az állomány több formátumként is érvényes lehet, ismert támadási lánc például a ZIP → ISO → CHM/MSHTA → malware felépítés.
A védekezésnél ezért nem elegendő a fájlkiterjesztés vagy magic byte ellenőrzése. A levelezési és EDR-rendszereknek rekurzívan ki kell bontaniuk a konténereket, sandboxban futtatniuk a veszélyes formátumokat, és viselkedésalapon figyelniük például az mshta, wscript, hh és rundll32 rendellenes indítását. SVG-feltöltésnél szigorú CSP és a felhasználói tartalom elkülönített domainről történő kiszolgálása javasolt.