{"id":25338,"date":"2026-09-24T08:07:18","date_gmt":"2026-09-24T11:07:18","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=25338"},"modified":"2026-09-22T08:11:19","modified_gmt":"2026-09-22T11:11:19","slug":"exotic-file-formats-detection-gaps-iso-one-xll-svg","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/25338\/","title":{"rendered":"Arquivos ex\u00f3ticos: fontes inesperadas de amea\u00e7as cibern\u00e9ticas"},"content":{"rendered":"<p>Os threat actors desenvolvem constantemente novos esquemas de ataque, desde <a href=\"https:\/\/www.kaspersky.com\/blog\/google-oauth-email-hijacking-shadow-token-remote-debug\/56144\/\" target=\"_blank\" rel=\"noopener nofollow\">roubo de token OAuth<\/a> at\u00e9 <a href=\"https:\/\/www.kaspersky.com\/blog\/ai-agents-under-attack-2026-incidents\/56169\/\" target=\"_blank\" rel=\"noopener nofollow\">ataques a agentes de IA<\/a>, mas os m\u00e9todos cl\u00e1ssicos nunca saem completamente de seu repert\u00f3rio. Em qualquer dia, um funcion\u00e1rio pode receber malware anexado diretamente a um e-mail ou \u00e0 espreita atr\u00e1s de um link incorporado em um e-mail. Tornar esses ataques bem-sucedidos ainda requer um grau de criatividade e, nos \u00faltimos anos, os invasores adotaram cada vez mais formatos de arquivo ex\u00f3ticos. Os usu\u00e1rios n\u00e3o consideram esses formatos perigosos; mais importante ainda, muitas solu\u00e7\u00f5es de EDR e de seguran\u00e7a de e-mail ignoram totalmente esses formatos. No entanto, eles provaram ser altamente eficazes na implementa\u00e7\u00e3o de malware ou na coleta de credenciais.<\/p>\n<p>A seguir est\u00e3o os tipos de arquivo que podem representar pontos cegos na estrat\u00e9gia de detec\u00e7\u00e3o da sua organiza\u00e7\u00e3o, apesar de j\u00e1 terem sido observados em ataques cibern\u00e9ticos reais.<\/p>\n<h2>Imagens de disco<\/h2>\n<p>Essa \u00e9 a categoria de anexos mais ampla e perigosa. Uma imagem de disco pode conter um conjunto de arquivos totalmente preparado e corretamente estruturado, adaptado a uma ampla variedade de cen\u00e1rios de ataque. Ela \u00e9 montada como um volume separado (disco virtual independente) e, nesse processo, geralmente usa ferramentas integradas ao sistema operacional. A v\u00edtima n\u00e3o precisa descompactar nada nem criar diret\u00f3rios suspeitos no disco.<\/p>\n<p>O formato mais vers\u00e1til \u00e9 o ISO, herdado da era dos CDs multim\u00eddia. As imagens ISO s\u00e3o montadas nativamente em todos os principais sistemas operacionais, sem a necessidade de utilit\u00e1rios adicionais, seja por meio de ferramentas simples, como o Explorador de Arquivos, ou pela interface de linha de comando. \u00c9 exatamente por isso que os threat actors <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/c\/unveiling-earth-kapre-aka-redcurls-cyberespionage-tactics-with-t.html\" target=\"_blank\" rel=\"noopener nofollow\">enviam arquivos ISO como anexos de e-mail sem hesitar<\/a>.<\/p>\n<p>Os cont\u00eaineres IMG s\u00e3o um pouco menos comuns; eles tamb\u00e9m podem ser montados sem ferramentas adicionais no macOS ou Linux, mas exigem a instala\u00e7\u00e3o de um pequeno utilit\u00e1rio gratuito, como o OSFMount, no Windows, ou o uso do WSL2 (Windows Subsystem for Linux), que vem integrado \u00e0s vers\u00f5es recentes do Windows. Um arquivo com conte\u00fado id\u00eantico pode ter a extens\u00e3o DD.<\/p>\n<p><a href=\"https:\/\/www.securonix.com\/blog\/deadvax-threat-research-security-advisory\/\" target=\"_blank\" rel=\"noopener nofollow\">Os threat actors tamb\u00e9m usam VHD<\/a>, um formato de disco virtual nativo do Windows que tamb\u00e9m funciona em m\u00e1quinas Linux (via qemu-nbd ou guestmount). No macOS, por\u00e9m, um utilit\u00e1rio adicional como o qemu-nbd \u00e9 necess\u00e1rio para a montagem. Observe que em sistemas Windows sem patches, a v\u00edtima n\u00e3o precisa fazer nada ap\u00f3s montar o disco: o <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-24993\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2025-24993<\/a>, uma vulnerabilidade ativamente explorada em ataques reais, dispara a execu\u00e7\u00e3o autom\u00e1tica logo ap\u00f3s montar a imagem.<\/p>\n<p>Para completar: tamb\u00e9m vale a pena detectar o VMDK, formato de imagem de disco usado pelo VMware, embora ele seja, em grande parte, ineficaz em ataques contra usu\u00e1rios comuns, pois todos os sistemas operacionais populares exigem software adicional para mont\u00e1-lo.<\/p>\n<p>Todos esses formatos de imagem podem ser visualizados e descompactados tanto com ferramentas especiais para arquivos comprimidos, quanto com utilit\u00e1rios padr\u00e3o como 7-Zip ou RAR. Como resultado, as chances de o usu\u00e1rio cair nessa armadilha s\u00e3o surpreendentemente altas.<\/p>\n<p>Al\u00e9m disso, como n\u00e3o s\u00e3o reconhecidos como formatos perigosos, imagens de disco oferecem aos invasores outra vantagem: arquivos extra\u00eddos delas no Windows geralmente carecem do sinalizador Mark of the Web, e podem ser iniciados sem nenhum alerta adicional do sistema.<\/p>\n<p>H\u00e1 mais uma raz\u00e3o para o <a href=\"https:\/\/www.kaspersky.com.br\/next?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_wpplaceholder_sm-team___knext____fb70ab2bf4b2663b\" target=\"_blank\" rel=\"noopener\">EPP\/EDR<\/a> verificar m\u00e1quinas virtuais e imagens de disco: esses formatos tamb\u00e9m s\u00e3o usados nos est\u00e1gios posteriores de um ataque. Para ocultar a atividade do sistema de arquivos das ferramentas de monitoramento, gangues de ransomware \u00e0s vezes executam todo o processo de criptografia em uma m\u00e1quina virtual no computador da v\u00edtima. A cepa de ransomware RagnarLocker <a href=\"https:\/\/www.sophos.com\/en-us\/blog\/ragnar-locker-ransomware-deploys-virtual-machine-to-dodge-security\" target=\"_blank\" rel=\"noopener nofollow\">usou<\/a> o VirtualBox para essa finalidade, enquanto a campanha CRON#TRAP <a href=\"https:\/\/www.securonix.com\/blog\/crontrap-emulated-linux-environments-as-the-latest-tactic-in-malware-staging\/\" target=\"_blank\" rel=\"noopener nofollow\">contou com um<\/a> ambiente QEMU.<\/p>\n<h2>Arquivos do MS Office<\/h2>\n<p>N\u00e3o, n\u00e3o se trata de arquivos DOC com macros. A Microsoft bloqueou completamente as <a href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365-apps\/security\/internet-macros-blocked\" target=\"_blank\" rel=\"noopener nofollow\">macros em documentos baixados<\/a>, exigindo um esfor\u00e7o consider\u00e1vel do usu\u00e1rio para ativ\u00e1-las, e ativ\u00e1-las requer um esfor\u00e7o consider\u00e1vel do usu\u00e1rio. Mas, o Office conta com dezenas de formatos de arquivo, e alguns dos menos comuns ainda oferecem brechas aos invasores.<\/p>\n<p>Os arquivos OneNote (.one) s\u00e3o menos familiares aos usu\u00e1rios e \u00e0s solu\u00e7\u00f5es de seguran\u00e7a. Embora sejam simples notas, podem conter anexos incorporados, incluindo n\u00e3o apenas imagens, links e scripts, mas tamb\u00e9m scripts VBS\/WSF\/BAT. Normalmente, um anexo aparece como um \u00edcone dentro da nota, mas os <a href=\"https:\/\/securelist.com\/emotet-darkgate-lokibot-crimeware-report\/110286\/\" target=\"_blank\" rel=\"noopener\">invasores o cobrem com uma imagem<\/a> que simula uma mensagem com o bot\u00e3o \u201cVisualizar\u201d.<\/p>\n<p>Outro formato do Office popular entre invasores \u00e9 o complemento do Excel. Embora usem a extens\u00e3o .xll, esses arquivos s\u00e3o, na verdade, DLLs (bibliotecas de v\u00ednculo din\u00e2mico) completas do Windows com funcionalidade irrestrita. As v\u00edtimas recebem um e-mail com um documento que parece uma fatura; o \u00edcone sugere que abrir\u00e1 no Excel. Ignorar o aviso de seguran\u00e7a resulta em <a href=\"https:\/\/unit42.paloaltonetworks.com\/excel-add-ins-malicious-xll-files-agent-tesla\/\" target=\"_blank\" rel=\"noopener nofollow\">infec\u00e7\u00e3o por infostealer<\/a>.<\/p>\n<h2>SVG \u201cgr\u00e1ficos\u201d<\/h2>\n<p>A descri\u00e7\u00e3o do formato SVG (Scalable Vector Graphics) soa totalmente inofensiva. De fato, 99% dos arquivos SVG s\u00e3o logotipos e \u00edcones de interface. Diferentemente de PNG ou JPG, por\u00e9m, arquivos SVG s\u00e3o documentos XML que podem conter n\u00e3o apenas formas geom\u00e9tricas, mas tamb\u00e9m JavaScript. Em termos de potencial malicioso, o SVG n\u00e3o fica muito atr\u00e1s de uma p\u00e1gina da Web completa. Em <a href=\"https:\/\/www.cloudflare.com\/cloudforce-one\/research\/svgs-the-hackers-canvas\/\" target=\"_blank\" rel=\"noopener nofollow\">ataques reais<\/a>, os arquivos SVG podem redirecionar usu\u00e1rios para p\u00e1ginas de phishing ao abrir, ou renderizar a p\u00e1gina decodificando um bloco codificado em Base64 em HTML.<\/p>\n<p>Arquivos SVG representam um risco significativo para portais corporativos que aceitam uploads de usu\u00e1rios. Se a Pol\u00edtica de Seguran\u00e7a de Conte\u00fado (CSP) n\u00e3o for suficientemente restritiva, um SVG malicioso carregado pode ter seu JavaScript roubar cookies, injetar conte\u00fado ou sequestrar credenciais.<\/p>\n<h2>Arquivos poliglotas<\/h2>\n<p>Os formatos de arquivos poliglotas s\u00e3o menos ex\u00f3ticos por si mesmos, mas cont\u00eam mais do que o esperado. Eles s\u00e3o chamados de arquivos poliglotas porque os invasores criam um arquivo que pode ser interpretado corretamente de v\u00e1rias maneiras. Por exemplo, ele pode ser, ao mesmo tempo, um arquivo ZIP v\u00e1lido e um execut\u00e1vel v\u00e1lido. O objetivo \u00e9 evitar detec\u00e7\u00e3o por solu\u00e7\u00f5es de seguran\u00e7a e enganar o usu\u00e1rio. Abordamos os arquivos poliglotas detalhadamente em uma <a href=\"https:\/\/www.kaspersky.com.br\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25291\/\" target=\"_blank\" rel=\"noopener\">postagem separada<\/a>.<\/p>\n<p>O destaque em nosso resumo \u00e9 uma <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">campanha maliciosa que distribui o infostealer IcedID<\/a>. As v\u00edtimas recebem e-mails com um anexo ZIP contendo uma imagem ISO. Isso ainda \u00e9 descompactado em um arquivo CHM (formato de Ajuda do Windows) que funciona como aplicativo mshta (host de aplicativos HTML da Microsoft), baixando o malware principal.<\/p>\n<h2>Prote\u00e7\u00e3o contra arquivos ex\u00f3ticos<\/h2>\n<p>Esses ataques exploram a falha de muitas solu\u00e7\u00f5es de seguran\u00e7a em verificar formatos incomuns ou inspecion\u00e1-los adequadamente. Para se defender da amea\u00e7a, comece por presumir que a sua infraestrutura n\u00e3o tem essa limita\u00e7\u00e3o:<\/p>\n<ul>\n<li>Configure seu <a href=\"https:\/\/www.kaspersky.com.br\/next?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_wpplaceholder_sm-team___knext____fb70ab2bf4b2663b\" target=\"_blank\" rel=\"noopener\">EDR<\/a>, filtros da Web e de e-mail para verificar todos os formatos descritos acima.<\/li>\n<li>Trate arquivos comprimidos e imagens de disco com o mesmo rigor dos execut\u00e1veis.<\/li>\n<li>Teste tipos de arquivo potencialmente perigosos em um sandbox e configure descompacta\u00e7\u00e3o recursiva de formatos aninhados at\u00e9 o fim da cadeia: ZIP \u2192 ISO \u2192 CHM.<\/li>\n<li>Quando poss\u00edvel, coloque em quarentena formatos an\u00f4malos para e-mail, especialmente imagens de disco.<\/li>\n<li>Crie regras para detectar padr\u00f5es an\u00f4malos envolvendo arquivos ex\u00f3ticos. Por exemplo, imagens de disco muito pequenas s\u00e3o raras e merecem investiga\u00e7\u00e3o.<\/li>\n<li>Verifique se suas solu\u00e7\u00f5es usam an\u00e1lise estrutural profunda para detectar formatos complexos, n\u00e3o apenas verifica\u00e7\u00f5es de bytes m\u00e1gicos.<\/li>\n<li>Implemente detec\u00e7\u00e3o comportamental para identificar padr\u00f5es an\u00f4malos e utilit\u00e1rios leg\u00edtimos em contextos suspeitos. Os principais suspeitos s\u00e3o: mshta, git, wscript, hh e rundll32.<\/li>\n<li>Os arquivos SVG exigem uma pol\u00edtica de seguran\u00e7a espec\u00edfica. Trate SVGs como conte\u00fado execut\u00e1vel no e-mail e no per\u00edmetro da rede. Em portais corporativos, implemente um CSP rigoroso e sirva arquivos enviados por usu\u00e1rios de um subdom\u00ednio separado, impedindo que scripts maliciosos em SVGs acessem a sess\u00e3o da p\u00e1gina principal.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kaspersky-next\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"kaspersky-next\" value=\"22429\">\n","protected":false},"excerpt":{"rendered":"<p>Analisamos formatos de arquivo menos conhecidos para alguns usu\u00e1rios, que nem sempre s\u00e3o verificados por solu\u00e7\u00f5es de seguran\u00e7a, mas podem representar amea\u00e7as cibern\u00e9ticas.<\/p>\n","protected":false},"author":2722,"featured_media":25339,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655,1656],"tags":[218,1299,3446,3447,830,35,221,40,77,267],"class_list":["post-25338","post","type-post","status-publish","format-standard","has-post-thumbnail","category-business","category-enterprise","category-smb","tag-ameacas","tag-arquivos","tag-arquivos-comprimidos","tag-arquivos-poliglotas","tag-tips","tag-malware-2","tag-phishing","tag-seguranca","tag-tecnologia","tag-vulnerabilidades"],"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/25338\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31009\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/26033\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30839\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/29503\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/32477\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31016\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/42580\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/14917\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/56320\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/24394\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/33888\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30985\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36503\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36414\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/arquivos\/","name":"arquivos"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25338","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=25338"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25338\/revisions"}],"predecessor-version":[{"id":25342,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25338\/revisions\/25342"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/25339"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=25338"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=25338"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=25338"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}