Resumo
Entenda como formatos de arquivo pouco monitorados podem contornar o antivírus, expor credenciais e paralisar operações, além das medidas para ampliar a proteção corporativa.
A fatura que virou incidente
Uma empresa de médio porte recebe dezenas de e-mails com documentos por dia: orçamentos, notas fiscais, contratos, planilhas de fornecedor. Nenhum colaborador suspeita de uma imagem de disco ou de um arquivo do OneNote. O filtro de e-mail corporativo tampouco. O malware entra, coleta senhas, e a empresa só descobre quando a operação para ou quando o banco liga.
O que muda quando o ataque usa formatos que o filtro ignora?
A evolução recente nas campanhas de e-mail malicioso não está nos vírus em si, mas no invólucro. Criminosos passaram a usar formatos de arquivo que as ferramentas de segurança não estão configuradas para verificar, porque historicamente não eram considerados perigosos. Imagens de disco no formato ISO são montadas nativamente pelo Windows sem nenhuma ferramenta extra. Arquivos OneNote com extensão .one podem carregar scripts executáveis embutidos atrás de um botão falso de visualização.
Complementos do Excel com extensão .xll são, na prática, bibliotecas de sistema completas. Arquivos SVG contêm JavaScript e podem redirecionar para páginas de coleta de credenciais ao serem abertos. Arquivos poliglotas são reconhecidos como formatos inofensivos por diferentes camadas de verificação ao mesmo tempo, enganando cada uma delas. Uma falha ativa no Windows, o CVE-2025-24993, agrava o cenário para imagens VHD: a execução do malware acontece automaticamente ao montar o disco, sem clique adicional do usuário.
Impacto prático nas empresas
O risco não é teórico. Campanhas ativas documentadas já usaram a cadeia ZIP contendo ISO contendo arquivo CHM para instalar o infostealer IcedID em redes corporativas. Para o dono do negócio, o efeito é direto: senhas de sistemas financeiros e de acesso remoto expostas, dados de clientes vazados e, no pior caso, operação paralisada por ransomware até que o backup seja restaurado ou o resgate pago.
O diretor financeiro enfrenta a combinação de horas paradas com risco de multa por notificação de vazamento obrigatória na LGPD. O gestor de TI descobre que as ferramentas que ele administra não cobriam esses formatos porque ninguém revisou as regras desde a implantação.
Receba os artigos
Novidades de TI, nuvem e IA direto no seu e-mail. Sem spam.
Cenários reais de aplicação
- No departamento financeiro: uma planilha XLL que imita uma fatura de fornecedor instala um coletor de senhas antes de abrir qualquer tela visível.
- No RH: um arquivo ISO enviado como suposto documento de admissão monta um volume virtual com executável pronto, sem alarme.
- Em operações: um arquivo OneNote com instruções de entrega carrega um script BAT que abre conexão remota para o atacante.
- No comercial: um SVG enviado como logotipo de cliente redireciona o navegador corporativo para uma página de coleta de credencial de Office 365.
- Em TI: um arquivo polígota recebido como relatório passa pelo sandbox porque cada camada o vê como um formato diferente e inofensivo.
Pontos de atenção
A cobertura depende de configuração ativa, não de presença da ferramenta. Ter Kaspersky Endpoint Security instalado não garante que imagens de disco e arquivos OneNote estejam no escopo de varredura, se as regras não foram revisadas. O licenciamento do Kaspersky EDR Optimum ou Expert é necessário para detecção comportamental e análise estrutural profunda desses formatos.
Ambientes Windows sem o patch do CVE-2025-24993 precisam de ação imediata, independentemente da solução de segurança em uso. Portais corporativos que aceitam upload de arquivos de usuários externos precisam de política de CSP específica para SVG, servindo arquivos de subdomínio separado.
Como a Memory pode apoiar
A Memory realiza revisão das configurações do Kaspersky Endpoint Security e do Kaspersky EDR para verificar se os formatos exóticos documentados neste alerta estão cobertos pelas regras ativas. Quando a cobertura está incompleta, a Memory mapeia o gap de licenciamento e propõe ajuste dentro do contrato existente ou expansão para o nível adequado. O ponto de entrada é uma conversa técnica sem compromisso em memorycomp.com.br/contato
Conclusão
O antivírus instalado não é o mesmo que proteção ativa. A diferença entre estar coberto e estar exposto mora nas regras que ninguém revisou desde a implantação. Antes de o próximo e-mail com fatura chegar na caixa do financeiro, vale saber se o ambiente da empresa verifica esses formatos hoje.
Pergunte ao Claude sobre este artigo
Aprofunde o assunto sem sair da página
Um especialista da Memory entra em contato em breve.
Respostas geradas por IA com base neste artigo. Podem conter imprecisões.
