A comunicação corporativa por e-mail permanece como um dos principais vetores de ataque cibernético explorados por cibercriminosos em escala global.
No entanto, a evolução dos mecanismos de filtragem de gateway não impediu que campanhas sofisticadas continuem atingindo as caixas de entrada organizacionais.
Levantamentos recentes conduzidos pela equipe de inteligência da Kaspersky indicam que a falsificação de anexos e o disfarce de extensões de arquivo figuram entre as táticas mais persistentes utilizadas para comprometer endpoints e redes corporativas.
Certamente, a eficácia dessas investidas baseia-se na exploração do comportamento do usuário final, alinhada à manipulação de extensões legítimas.
Os invasores costumam dissimular códigos maliciosos sob o pretexto de faturas, contratos ou comunicações institucionais urgentes, apostando no clique inadvertido do destinatário.
A análise das campanhas ativas em 2026 permitiu identificar as 15 extensões de arquivo mais recorrentes no tráfego de anexos maliciosos de e-mail.
As 15 Extensões mais frequentes em investidas maliciosas
O estudo estatístico realizado pelos especialistas em segurança da informação mapeou a prevalência de extensões em mensagens maliciosas. Os dados demonstram uma diversificação rigorosa entre arquivos executáveis, documentos de escritório, scripts e atalhos do sistema operacional:
- Executáveis e binários do sistema: .exe, .dll, .bat, .scr
- Scripts de automação: .js, .vbs, .jse, .wsf, .au3
- Documentos e arquivos web: .html, .htm, .pdf, .docx, .xls, .lnk
Executáveis e bibliotecas (.exe, .dll, .bat, .scr)
Os arquivos binários compilados, representados predominantemente por executáveis do Windows (.exe), figuram no topo das detecções.
Quando iniciados no ambiente do cliente, esses arquivos possuem capacidade imediata de alterar registros do sistema, instaurar persistência e realizar o download de pragas secundárias, como infostealers e rastreadores de credenciais.
Da mesma forma, bibliotecas de vínculo dinâmico (.dll) e scripts de lote (.bat) são empregados para contornar verificações estáticas, executando processos legítimos do sistema operacional para disfarçar o tráfego nocivo de malware por e-mail.
Linguagens de Script (.js, .vbs, .jse, .wsf, .au3)
No entanto, o uso de scripts de automação apresentou ascensão notável devido à flexibilidade de codificação e à capacidade de ofuscação. Formatos como JavaScript (.js, .jse) e VBScript (.vbs) operam nativamente no ambiente Windows através de interpretadores padrão do sistema.
Ao serem executados, tais scripts utilizam comandos cifrados para estabelecer conexões com servidores de comando e controle (C2), contornando análises preventivas baseadas apenas no escaneamento de assinaturas.
Documentos Corporativos e Vetores Web (.html, .htm, .pdf, .docx, .xls, .lnk)
A utilização de extensoes de arquivo perigosas disfarçadas sob formatos corporativos usuais, como documentos do Microsoft Office (.docx, .xls) e leitores de PDF, fundamenta-se na inclusão de macros maliciosas e na exploração de vulnerabilidades de execução remota de código.
Paralelamente, os formatos web (.html, .htm) ganharam espaço crítico em ataques de phishing com anexo mediante técnicas de contrabando de código (HTML smuggling), onde o payload malicioso é montado localmente no navegador do usuário a partir de scripts codificados, contornando firewalls e proxies de e-mail.
Mecanismos de falsificação e Engenharia Social
Além da simples inclusão de anexos, os atores de ameaças identificados pela Kaspersky Cibercrimes empregam técnicas de dupla extensão para ludibriar o destinatário.
Por padrão, diversos sistemas operacionais mantêm ocultas as extensões de arquivos conhecidos. Essa configuração permite que um arquivo malicioso renomeado como “Fatura_Cobrança.docx.exe” seja exibido ao usuário apenas como “Fatura_Cobrança.docx”, induzindo-o ao engano.
A associação de ícones personalizados que imitam softwares consagrados reforça a aparência de legitimidade do documento.
Estratégias técnicas de mitigação e proteção
Certamente, a contenção desse vetor de ataque exige uma abordagem técnica estruturada em múltiplas camadas de defesa.
A implementação de políticas rígidas em gateways de e-mail deve priorizar o bloqueio ou a quarentena automática de arquivos contendo extensões executáveis e scripts perigosos.
Além disso, a desativação da ocultação de extensões de arquivo conhecidas nas estações de trabalho reduz significativamente o sucesso de ataques de engenharia social.
No entanto, a análise heurística de arquivos e o monitoramento comportamental em endpoints permanecem indispensáveis.
Ferramentas de detecção baseadas em reputação em nuvem e a execução de anexos em ambientes isolados (sandboxing) garantem que arquivos desconhecidos sejam inspecionados antes de atingirem a rede interna, mitigando o risco de comprometimento da infraestrutura tecnológica.








