هل حاولت من قبل فتح رسالة بريد إلكتروني “مشفرة” أو مستند عاجل، لتكتشف بفزع أن مرفق DOCX المعتاد هو في الواقع ملف بامتداد .docx.exe؟ أو ربما تلقيت رسالة بريد إلكتروني يُفترض أنها تحتوي على فاتورة أو عقد أو مذكرة داخلية مرفقة – لتكتشف أن الملف شيء مختلف تمامًا عما ادعاه؟ إذا كان الأمر كذلك، فمن المرجح أنك كنت مستهدفًا في محاولة إصابة ببرامج ضارة.
يعمد مجرمو الإنترنت بشكل روتيني إلى إخفاء الملفات الضارة في شكل مستندات وأرشيفات غير ضارة، مراهنين على قيام المستلمين بالنقر عليها بشكل أعمى دون التحقق من امتداد الملف. وحلل خبراء Kaspersky تنسيقات الملفات الأكثر استخدامًا في حملات البريد الإلكتروني الضارة للكشف عما يختبئ حقًا خلف هذه الامتدادات — وكيف يحولها المهاجمون إلى أدوات ووسائل هجوم في حملاتهم.
ملاحظة مهمة: تُستخدم الامتدادات التي سنناقشها هنا بشكل روتيني للملفات المشروعة تمامًا. على سبيل المثال، تنتهي الملفات القابلة للتنفيذ في نظام Windows عادةً بامتداد .exe. ومع ذلك، نركز بشكل خاص على السيناريوهات التي يقوم فيها المهاجمون بإخفاء امتداد الملف أو تزييفه لتمريره على أنه نوع مختلف تمامًا من الملفات.
ما الامتدادات الأكثر شيوعًا في البرامج الضارة؟
حلل خبراؤنا حملات البريد الإلكتروني الخبيثة منذ بداية عام 2026 لتحديد أكثر 15 امتدادًا للملفات خطورة وشيوعًا.
| .exe |
| .js |
| .html |
| .dll |
| .bat |
| .vbs |
| .xls |
| .jse |
| .au3 |
| .docx |
| .htm |
| .wsf |
| .scr |
| .lnk |
أهم 15 امتدادًا للملفات المستخدمة في هجمات البريد الإلكتروني الضارة
لنلقي نظرة على ما تفعله الملفات ذات هذه الامتدادات بالفعل تحت الغطاء.
الملفات القابلة للتنفيذ
الملف القابل للتنفيذ هو برنامج كمبيوتر مُجمّع وجاهز للتشغيل. وبمجرد تشغيله، يمكن للملف القابل للتنفيذ الضار تنزيل حمولات إضافية وتعديل إعدادات النظام وسرقة بيانات المستخدم وتوصيل جهازك بخوادم خارجية يتحكم فيها المهاجمون وغير ذلك الكثير. وفيما يلي امتدادات الملفات القابلة للتنفيذ الأكثر شيوعًا في حملات البريد الإلكتروني الخبيثة:
- .exe
- .dll
- .com
- .scr
.exe
الامتداد القابل للتنفيذ الكلاسيكي في نظام Windows. وهو يُشغل كل برنامج تستخدمه يوميًا، من متصفحات الويب والألعاب وصولًا إلى حزم البرامج المكتبية ومُثبتات البرامج.
بالمناسبة، غالبًا ما يلجأ المهاجمون إلى تمويه البرامج الضارة ذات امتداد EXE باستخدام امتدادات مزدوجة، مثل: invoice.docx.exe أو report.pdf.exe أو حتى photo.jpg.exe. ويستغلون في ذلك إعدادًا افتراضيًا في نظام Windows يخفي امتدادات أنواع الملفات المعروفة. وبسبب تفعيل هذا الإعداد افتراضيًا، لا يرى المستخدم سوى الجزء الأول من اسم الملف – invoice.docx أو report.pdf أو photo.jpg – فيفترض أنه مجرد مستند أو صورة عادية. لكن بمجرد فتح هذا الملف الفخ، يتم تشغيل البرنامج الضار على الفور.
.dll
هناك امتداد شائع آخر يساء استخدامه في الحملات الضارة هو .dll (مكتبة الارتباط الديناميكي). وتحتوي هذه المكتبة على وظائف تتطلبها برامج Windows بشكل متكرر أثناء التشغيل، مثل أمر طباعة مستند. وتمنع هذه البنية المعيارية التعليمات البرمجية الزائدة عن الحاجة عن طريق السماح لتطبيقات متعددة بالاتصال بالمكتبة نفسها لتنفيذ مهام محددة. ومع ذلك، إذا استبدل المهاجم مكتبة سليمة بأخرى مصابة، فإن مجرد تشغيل أي برنامج عادي يستدعي هذه المكتبة قد يؤدي إلى تفعيل التعليمات البرمجية الضارة.
.com
في حين أن الملفات ذات امتداد .com لا تمت بصلة على الإطلاق لنطاق الويب الذي يحمل الاسم نفسه، يراهن مجرمو الإنترنت، على الأرجح، على وقوع الضحايا في فخ الخلط بين هذه الملفات والروابط ذات التنسيق غير المألوف. بينما هي في الحقيقة مجرد تنسيق قديم لملف قابل للتنفيذ لنظام Windows.
على الرغم من أن الإصدارات الحديثة من نظام Windows لم تعد تعتمد على هذا النوع من الملفات، إلا أن نظام التشغيل ما زال قادرًا على تشغيلها وتنفيذها، مما يجعل فتح أحدها فكرة سيئة للغاية.
.scr
ملفات SCR هي شاشات توقف – تلك الرسوم المتحركة الخاملة في Windows التي تعرض أنماطًا تجريدية، أو الشعار المرتد الشهير، أو غير ذلك. وعلى الرغم من سمعتها غير الضارة، إلا أن شاشات التوقف هي في الأساس ملفات قابلة للتنفيذ تمامًا مثل ملفات EXE: بمجرد فتحها، يمكنها تثبيت مكونات إضافية أو تعديل إعدادات النظام بالقدر نفسه. وفي الحملات الخبيثة، تتنكر هذه الملفات كقاعدة عامة في هيئة صور أو لقطات شاشة أو مستندات.
البرامج النصية
البرامج النصية هي ملفات نصية تحتوي على سلسلة من الأوامر التي يُشغلها الكمبيوتر تلقائيًا بالترتيب. ويمكنها تنزيل الملفات وتثبيت البرامج وتشغيلها وتعديل إعدادات الأمان وغير ذلك الكثير. ويعتمد مهاجمو البريد الإلكتروني على أنواع البرامج النصية التالية في أغلب الأحيان:
- .js و.jse
- .bat
- .cmd
- .vbs
- .wsf
- .vbe
- .au3
.js و.jse
يُستخدم الامتدادان .js و.jse لملفات لغة JavaScript. ويربط معظم المستخدمين لغة JavaScript بمواقع الويب حصرًا، دون أن يدركوا أن هذه الملفات يمكنها العمل محليًا على أجهزتهم كبرامج مستقلة بحد ذاتها.
كتبنا مؤخرًا عن CrystalX RAT، وهو فيروس حصان طروادة للوصول عن بُعد يسجل ضغطات المفاتيح ويسرق محتويات الحافظة ويحقن مكونات ضارة في متصفحات الويب عند التثبيت. وكانت البرامج النصية JS الخاصة بها تراقب عناوين محافظ العملات المشفرة وتستبدلها خفية بعناوين المهاجم لقرصنة المعاملات المالية في وقتها الفعلي.
.cmd و.bat
تُصمم ملفات BAT وCMD لأتمتة المهام في نظام Windows، ويمكنها تنفيذ أي أمر في نظام التشغيل تقريبًا. وقد يؤدي تشغيل ملف من هذا النوع إلى إصابة جهاز الكمبيوتر الخاص بك ببرامج ضارة.
.vbs
تُعدّ ملفات Visual Basic Script ذات الامتداد .vbs خيارًا مفضلاً لدى مجرمي الإنترنت منذ فترة طويلة. وغالبًا ما يستخدم المهاجمون الامتدادات المزدوجة لتمويه ملفات .vbs وتمريرها كملفات نصية عادية، مثل الفواتير، أو أدلة تثبيت التطبيقات، أو رسائل البريد الإلكتروني. على سبيل المثال، في أوائل العقد الأول من القرن الحادي والعشرين، انتشر الفيروس المتنقل “ILOVEYOU” الشهير عبر البرنامج النصي VBS، مما أدى إلى إصابة ملايين أجهزة الكمبيوتر حول العالم. وتلقى الضحايا رسالة بريد إلكتروني بعنون “ILOVEYOU”، لكن بدلاً من اعتراف لطيف بالحب، احتوى المرفق على برنامج نصي خبيث. وفي أوج انتشاره، أصاب هذا الفيروس المتنقل “الرومانسي” ما يصل إلى 10% من جميع أجهزة الكمبيوتر المتصلة بالإنترنت.
ملفات الويب
تضم هذه الفئة بشكل أساسي ملفات بتنسيقات .html و.htm و.hta و.svg. وفي كثير من الأحيان، تكون هذه الملفات صفحات تصيّد احتيالي مُقنعة، صُممت لمحاكاة نماذج تسجيل الدخول للبريد الإلكتروني، والخدمات السحابية، والتطبيقات المصرفية، وغيرها من المنصات. وبطبيعة الحال، فإن أي بيانات اعتماد تُدخلها على هذه الصفحات المزيفة تذهب مباشرة إلى المهاجمين الذين يستهدفون حساباتك وأموالك ويمكن لملفات الويب أيضًا تشغيل نصوص برمجية خبيثة وتنزيل حمولات ضارة إضافية على نظامك.
الأرشيفات
يعمد مجرمو الإنترنت بانتظام إلى حزم الملفات الخبيثة داخل أرشيفات مضغوطة (غالباً بتنسيقات .7z و.rar و.zip). وغالبًا ما تكون هذه الأرشيفات محمية بكلمة مرور أو مشفرة لإعاقة عملية فحص المحتوى. بالإضافة إلى ذلك، يتعمد المهاجمون أحيانًا إنشاء أرشيفات تالفة ذات بنية بيانات متضررة: تتعثر عوامل تصفية الأمان الأساسية أمام الملفات المعطوبة وتتجاوز فحصها بالكامل، بينما تستطيع برامج إدارة الأرشيف إصلاح المحتويات وفك ضغطها تلقائيًا على أي حال.
لهذا السبب نوصي باستخدام [placeholder home security]حلول أمان متقدمة[/placeholder] يمكنها اكتشاف رسائل البريد الإلكتروني الاحتيالية وتمنعك من تشغيل ملفات خطيرة مخفية داخل الأرشيفات.
ملفات PDF (تنسيق .pdf)
بالنسبة للعديد من الأشخاص، تبدو ملفات PDF بتنسيق آمن تمامًا ولا يشوبه أي خطر، فما الذي قد يحدث من سوء بسبب تذاكر الطيران والمستندات والعروض التقديمية؟ لكن بعيدًا عن النصوص والصور الثابتة، يمكن لملفات PDF أن تتضمن روابط قابلة للنقر عليها، ونماذج، بل وحتى نصوصًا برمجية.
عادةً ما يتم إخفاء التعليمات البرمجية الضارة في ملف PDF خلف العناصر المرئية أو تُدرج كنص مخفي. علاوة على ذلك، لا تقتصر المخاطر على الملف نفسه فحسب، بل تمتد أيضًا إلى البرنامج الذي تستخدمه لعرضه: على سبيل المثال، أمضى المهاجمون شهورًا في استغلال ثغرة أمنية في برنامج Adobe Acrobat سمحت لهم بتنفيذ ملفات PDF ضارة عن بُعد. وإذا كنت تعمل على مستندات PDF بانتظام، فتأكد من تعطيل ميزة JavaScript في برنامج Adobe Acrobat الخاص بك. ولفعل ذلك، انتقل إلى Preferences → JavaScript من القائمة.
بالمناسبة، يجب على المستخدمين المعتمدين لوكلاء الذكاء الاصطناعي وروبوتات الدردشة أن يضعوا في اعتبارهم أن الذكاء الاصطناعي يقع في كثير من الأحيان ضحية لهجمات حقن الأوامر: الأوامر الخفية المدفونة داخل الصور والنصوص وصفحات الويب التي يفسرها الذكاء الاصطناعي على أنها تعليمات مشروعة، وينفذها دون علمك.
اختصارات LNK (تنسيق .lnk)
الملفات ذات امتداد .lnk هي اختصارات قياسية لنظام التشغيل Windows نستخدمها يوميًا للوصول السريع إلى التطبيقات والمجلدات. ولا تحتوي الاختصارات بحد ذاتها على أي برامج — بل تقتصر على إخبار Windows بالملف المراد فتحه أو الأمر المراد تشغيله.
مع ذلك، يمكن للمُهاجِم منح الاختصار أي أيقونة وأي اسم يريد، مما يخفي وجهته الحقيقية تمامًا. وفي اللحظة التي ينقر فيها الضحية على الاختصار، تبدأ سلسلة الإصابة. وعادة ما تُنفَذ التعليمات البرمجية الخبيثة بصمت في الخلفية، دون ترك أي أدلة مرئية تقريبًا على حدوث أي خطأ.
يفضل مجرمو الإنترنت أيضًا إخفاء ملفات LNK خلف الامتدادات المزدوجة — يراهنون على أن المستخدمين لن يدققوا بما يكفي لمعرفة نوع الملف الذي يفتحونه بالفعل. وفيما يلي مثال كلاسيكي:

يعرض Windows File Explorer الجزء الأول فقط من الملحق، .docx. ومن الواضح أن نوع الملف مدرج كاختصار، لكن قلة قليلة من الناس يلاحظون هذه التفاصيل
خيارك الأفضل هو تجنب النقر على ملفات LNK الواردة تمامًا: ليس ثمة شخص بكامل قواه العقلية لديه سبب يدعوه لإرسال اختصار سطح مكتب عبر البريد الإلكتروني.
بالمناسبة، إذا لم تقم بتحديث Windows منذ فترة، فلدينا أخبار سيئة لك: يمكن تنفيذ التعليمات البرمجية الخبيثة تلقائيًا دون النقر فوق ملف LNK – يكفي ببساطة فتح المجلد الذي يوجد فيه لتشغيله. وقد أصدرت Microsoft أخيرًا تصحيحًا لهذه الثغرة الأمنية التي تم إساءة استخدامها لفترة طويلة في ديسمبر 2025. لذا لا تؤجل تحديثات النظام – قم بتثبيتها بانتظام لإصلاح الثغرات الأمنية التي يعتمد عليها المهاجمون.
مستندات Microsoft Office
.xls و.xlsx
يُستخدم امتداد الملفات .xls في الإصدارات القديمة من Microsoft Excel. ويستعين الملايين من الأشخاص بجداول بيانات Excel يوميًا، ولا يزال العديد منهم يستخدمون برامج قديمة، مما يجعل ملفات XLS طُعمًا مفضلًا لمجرمي الإنترنت. وتتوقف الميزانيات وقوائم الموظفين والسجلات المالية والتقارير العاجلة، وغيرها من جداول البيانات عن كونها غير ضارة في اللحظة التي ينقر فيها المستخدم على Enable Content (تمكين المحتوى)، مما يسمح للبرنامج بتشغيل وحدات الماكرو — وهي نصوص وأوامر برمجية مخصصة لبرامج Microsoft Office مدمجة داخل الملفات. وبمجرد السماح له، يكتسب الماكرو الخبيث الحرية الكاملة لتنزيل الملفات، وتشغيل البرامج وجمع بيانات النظام وتعديل الإعدادات.
على عكس XLS، يُعد XLSX تنسيق Excel الحديث الذي لا يدعم وحدات الماكرو المدمجة بشكل افتراضي. وللأسف، لا يضمن ذلك الأمان الكامل: لا يزال بإمكان جدول البيانات سحب البيانات المباشرة من مصادر خارجية والاتصال تلقائيًا بوجهات ويب في الخلفية.
.docx
على الرغم من أن ملفات DOCX الحديثة لا تدعم وحدات الماكرو بشكل افتراضي، إلا أن المهاجمين وجدوا منذ فترة طويلة طرقًا أخرى لاستغلال هذه المستندات كأسلحة. وعادةً ما تحتوي ملفات DOCX الخبيثة على روابط مدمجة أو تعليمات تُجبر برنامج Word على الاتصال بخوادم خارجية وسحب حمولات خبيثة. على سبيل المثال، في عام 2023، اكتشف الباحثون ثغرة أمنية في Microsoft Office سمحت للمهاجمين بتشغيل أدوات نظام Windows المدمجة وتنزيل برامج ضارة مباشرة من الويب.
للحد من المخاطر عند العمل مع تطبيقات Microsoft Office، نوصي بتشغيل Protected View (العرض المحمي)، وحظر الاتصالات الخارجية، وتعطيل جميع وحدات الماكرو دون إشعار.
دعم الماكرو في برامج Microsoft Office الحديثة
وحدات الماكرو هي سلسلة من الأوامر التي تُنفذ المهام المكررة والمعقدة آليًا في Excel وOutlook وWord وPowerPoint. وفي الإصدارات الحديثة من Microsoft Office، تُحفظ المستندات التي تحتوي على وحدات ماكرو مدمجة بتنسيقات ملفات متخصصة ذات امتدادات مثل .xlsm و.xltm و.xlsb و.docm و.pptm. وعلى الرغم من أن Microsoft Office يتضمن عناصر تحكم أمنية مدمجة — مثل حظر الملفات التي تم تنزيلها من الويب وتحذيرك بشأن وحدات الماكرو التي قد تكون خطيرة — فإن لم تكن تستخدم وحدات الماكرو بالفعل وليس لديك سبب محدد لتشغيلها، فتعامل مع الملفات ذات هذه الامتدادات بحذر.
كيفية التحقق مما إذا كان الملف آمنًا
- استخدم مجموعة أمان شاملة تفحص تلقائيًا الملفات للبحث عن البرامج الضارة، وتمنع الإصابة، وتمنع زيارة المواقع المشبوهة، وتزيل الملفات الضارة تمامًا من أجهزتك. ويمكنك الاستفادة من تجربة مجانية لمدة 30 يومًا من Kaspersky Premium إذا كنت بحاجة عاجلة إلى تنظيف جهاز الكمبيوتر الخاص بك أو فحص ملف بحثًا عن الفيروسات.
- لا تفتح المرفقات القادمة من مرسلين مجهولين أبدًا. وقد يكلفك الفضول غاليًا، نظرًا لأن العديد من سلالات البرامج الضارة تستهدف خصيصًا بيانات بطاقات الائتمان ومحافظ العملات الرقمية. ودع ميزة مكافحة فيروسات البريد المضمنة في حلول الأمان تتولى هذه المهمة الشاقة: تقوم تلقائيًا بتصفية رسائل البريد الإلكتروني الخبيثة أو المشبوهة وتحميك من هجمات التصيد الاحتيالي.
- افحص رسائل البريد الإلكتروني الواردة بعناية: أصبح مجرمو الإنترنت بارعين في إخفاء الرسائل الخبيثة. تحقق دائمًا من عناوين البريد الإلكتروني مقابل العناوين الرسمية وتأكد من معرفة علامات التصيد الاحتيالي والبريد الإلكتروني العشوائي. وقد يحاول المهاجمون تخويفك بوجود ادعاءات حول اختراق حسابك، أو استدراجك إلى مواقع مشبوهة عن طريق “صفقات لا تُعوض”، أو حثك على مراجعة مستند عمل مرفق بالبريد. وتعد أي محاولة للتلاعب بعواطفك علامة تحذيرية رئيسية على أن ثمة من يحاول خداعك.
- لا تفتح أبدًا الملفات ذات الامتدادات المزدوجة. إنها فخ تقريبًا في معظم الحالات.
- إذا صادفت ملفًا بامتداٍد غير مألوف، خذ لحظة للبحث عنه عبر الإنترنت. وتذكر: لن يحمل مستند النص العادي أو الصورة أبدًا امتداد .lnk أو .vbs.
اطّلع على منشوراتنا الأخرى عن أمان البريد الإلكتروني والملفات:
البريد الإلكتروني