Açmak veya açmamak: Sizi riske atan e-posta ekleri

Uzmanlarımız, siber suçluların toplu e-posta saldırılarında en çok hangi dosya uzantılarını kullandıklarını araştırdı. En tehlikeli ek türlerinin bir özetini ve cihazlarınızı zararlı dosyalardan nasıl koruyabileceğinizi aşağıda bulabilirsiniz.

Tehlikeli e-posta ekleri: Asla açmamanız gereken dosyalar

Hiç “şifrelenmiş” bir e-postayı ya da acil bir belgeyi açmaya çalıştınız ve her zamanki DOCX türündeki ek dosyanızın aslında .docx.exe dosya uzantısına sahip bir dosya olduğunu dehşetle fark ettiniz mi? Ya da belki de ekinde fatura, sözleşme veya şirket içi not olduğu iddia edilen bir e-posta aldınız ama bu dosya, iddia edildiğinden çok farklı bir içeriğe sahipti? Eğer öyleyse, muhtemelen bir zararlı yazılım bulaşma girişiminin hedefi olmuşsunuzdur.

Siber suçlular, alıcıların uzantıyı kontrol etmeden tıklamalarını umarak kötü amaçlı dosyaları sürekli olarak zararsız belgeler ve arşivler gibi gösterirler. Kaspersky uzmanları, kötü amaçlı e-posta saldırılarında en sık kullanılan dosya biçimlerini analiz ederek, bu uzantıların arkasında gerçekte neyin gizlendiğini ve saldırganların bunları saldırı kampanyalarında nasıl bir silah olarak kullandıklarını ortaya çıkardı.

Önemli not: Burada ele alacağımız uzantılar, tamamen yasal dosyalar için rutin olarak kullanılmaktadır. Örneğin, Windows yürütülebilir dosyalarının uzantısı genellikle .exe’dir. Bununla birlikte, özellikle saldırganların bir dosyanın uzantısını gizleyerek veya taklit ederek onu tamamen farklı bir dosya türüymüş gibi göstermeye çalıştıkları senaryolara odaklanıyoruz.

Zararlı yazılımlarda en sık hangi uzantılar görülür?

Uzmanlarımız, 2026 yılının başından itibaren gönderilen kötü amaçlı toplu e-postaları analiz ederek en yaygın 15 tehlikeli dosya uzantısını belirlediler.

.exe
.js
.html
.dll
.bat
.vbs
.xls
.pdf
.jse
.au3
.docx
.htm
.wsf
.scr
.lnk

Kötü amaçlı toplu e-posta saldırılarında kullanılan en yaygın 15 dosya uzantısı

Şimdi bu uzantılara sahip dosyaların arka planda aslında ne işe yaradıklarına bir göz atalım.

Yürütülebilir dosyalar

Yürütülebilir dosya; çalıştırılmaya hazır, derlenmiş bir bilgisayar programıdır. Kötü amaçlı bir yürütülebilir dosya çalıştırıldığında, başka yükler indirebilir, sistem ayarlarını değiştirebilir, kullanıcı verilerini çalabilir, cihazınızı saldırganların kontrolündeki harici sunuculara bağlayabilir ve daha pek çok şey yapabilir. Kötü amaçlı e-posta saldırı kampanyalarında en sık rastlanan yürütülebilir dosya uzantıları şunlardır:

  • .exe
  • .dll
  • .com
  • .scr

.exe

Klasik Windows yürütülebilir dosya uzantısıdır. Web tarayıcılarından oyunlara, ofis paketlerinden yazılım yükleyicilerine kadar günlük olarak kullandığınız her programın arkasındaki güç budur.

Bu arada, saldırganlar genellikle EXE formatındaki zararlı yazılımları; invoice.docx.exe, report.pdf.exe veya hatta photo.jpg.exe gibi çift uzantıyla gizler. Windows’un varsayılan bir ayarı olan ‘bilinen dosya türlerinin uzantılarını gizleme’ özelliğinden yararlanırlar. Bu ayar varsayılan olarak etkin olduğundan, kullanıcılar dosya adının yalnızca ilk kısmını görürler (fatura.docx, rapor.pdf veya foto.jpg) ve bunun sıradan bir belge ya da resim olduğunu varsayarlar. Ancak bu tuzak dosyayı açtığınız anda, zararlı yazılım devreye girer.

.dll

Kötü niyetli saldırı kampanyalarında kötüye kullanılan bir başka yaygın uzantı da .dll’dir (dynamic-link library yani dinamik bağlantı kütüphanesi). Bu kütüphaneler, bir belgenin yazdırılması gibi, Windows programlarının çalışırken sıklıkla ihtiyaç duyduğu işlevleri içerir. Bu modüler mimari, birden fazla uygulamanın belirli görevler için tam olarak aynı kütüphaneyi kullanmasına olanak tanıyarak gereksiz kod oluşturmayı önler. Ancak, bir saldırgan yasal bir kütüphaneyi virüs bulaşmış bir kütüphaneyle değiştirirse, bu kütüphaneyi çağıran herhangi bir normal programın çalıştırılması, kötü amaçlı kodu tetikleyebilir.

.com

.com uzantılı dosyaların aynı isimli web alan adıyla hiçbir ilgisi olmamasına rağmen, siber suçlular muhtemelen kurbanların bu dosyaları alışılmadık biçimdeki bağlantılarla karıştıracaklarını umarlar. Aslında bu, eski bir Windows yürütülebilir dosya biçimidir.

Windows’un modern sürümleri artık bu dosya türünü kullanmasa da, işletim sistemi bu dosyayı hâlâ çalıştırabilir ve işleyebilir; bu nedenle böyle bir dosyayı açmak son derece kötü bir fikirdir.

.scr

SCR dosyaları; soyut desenler, o meşhur zıplayan logo ya da benzeri ögeleri içeren, Windows’ta bilgisayar boşta kaldığında görüntülenen ekran koruyuculardır. Zararsız olarak bilinmelerine rağmen, ekran koruyucular aslında EXE dosyaları gibi yürütülebilir dosyalardır: Bir kez açıldıklarında, tıpkı EXE dosyaları gibi ek bileşenler yükleyebilir veya sistem ayarlarını değiştirebilirler. Kötü niyetli saldırı kampanyalarında bu dosyalar genellikle resim, ekran görüntüsü veya belge kılığına girer.

Komut dosyaları

Komut dosyaları, bilgisayarın sırayla otomatik olarak çalıştırdığı bir dizi komut içeren metin dosyalarıdır. Dosya indirebilir, programları yükleyip çalıştırabilir, güvenlik ayarlarını değiştirebilir ve daha pek çok şey yapabilirler. E-posta saldırganları en çok aşağıdaki komut dosyası türlerini kullanır:

  • .js ve .jse
  • .bat
  • .cmd
  • .vbs
  • .wsf
  • .vbe
  • .au3

.js ve .jse

.js ve .jse uzantıları, JavaScript dosyaları tarafından kullanılır. Çoğu kullanıcı, JavaScript’i yalnızca web siteleriyle ilişkilendirir ve bu dosyaların bilgisayarlarında bağımsız programlar şeklinde yerel olarak çalıştırılabileceğinin farkında değildir.

Kısa bir süre önce, kurulum sırasında tuş vuruşlarını kaydeden, panonun içeriğini çalan ve web tarayıcılarına zararlı bileşenler ekleyen bir uzaktan erişim truva atı olan CrystalX RAT hakkında bir yazı yayınlamıştık. JS komut dosyaları, kripto para cüzdan adreslerini izleyerek bunları saldırganın kendi adresleriyle gizlice değiştiriyor ve böylece işlemleri gerçek zamanlı olarak ele geçiriyordu.

.cmd ve .bat

BAT ve CMD dosyaları, Windows’taki görevleri otomatikleştirmek üzere tasarlanmıştır ve işletim sistemindeki hemen hemen her komutu çalıştırabilir. Böyle bir dosyayı çalıştırmak, bilgisayarınıza zararlı yazılım bulaşmasına neden olabilir.

.vbs

.vbs uzantılı Visual Basic Script dosyaları, siber suçlular arasında uzun zamandır en çok tercih edilenler arasındadır. Saldırganlar, .vbs dosyalarını fatura, uygulama kurulum kılavuzları veya e-postalar gibi düz metin belgeleri gibi göstermek için sıklıkla çift uzantı kullanırlar. Örneğin, 2000’lerin başında, efsanevi ILOVEYOU solucanı bir VBS komut dosyası aracılığıyla yayıldı ve dünya çapında milyonlarca bilgisayara virüs bulaşmasına neden oldu. Kurbanlar, konu satırı “ILOVEYOU” olan bir e-posta alıyorlardı, ancak bu e-postada romantik bir aşk mektubu yerine, ekte kötü amaçlı bir komut dosyası bulunuyordu. En yoğun olduğu dönemde, bu “romantik” solucan, internete bağlı tüm bilgisayarların %10’unu enfekte etmişti.

Web dosyaları

Bu kategori esas olarak .html, .htm, .hta ve .svg dosyalarını içerir. Çoğu zaman bunlar; e-posta, bulut hizmetleri, bankacılık uygulamaları ve diğer platformların giriş formlarını taklit etmek üzere tasarlanmış, kılık değiştirmiş kimlik avı sayfalarıdır. Elbette, bu sahte sayfalara girilen tüm kimlik bilgileri, hesaplarınızı ve paranızı ele geçirmek isteyen saldırganların eline doğrudan geçer. Web dosyaları ayrıca zararlı komut dosyalarını çalıştırabilir ve sisteminize daha fazla yük indirebilir.

Arşivler

Siber suçlular, kötü amaçlı dosyaları rutin olarak arşivlerin içine yerleştirirler (bu arşivler genellikle .zip, .rar ve .7z uzantılarına sahiptir). Bu arşivler, içeriğin taranmasını engellemek amacıyla genellikle parolayla korunur veya şifrelenir. Buna ek olarak, saldırganlar bazen veri yapıları bozuk arşivleri kasıtlı olarak oluştururlar: Temel güvenlik filtreleri genellikle bozuk dosyalara takılır ve bunları taramayı tamamen atlar; oysa arşiv yöneticileri içeriği otomatik olarak onarabilir ve yine de açabilir.

Bu nedenle, kimlik avı e-postalarını tespit edebilen ve arşivlerin içinde gizlenmiş tehlikeli dosyaları açmanızı engelleyebilen gelişmiş güvenlik çözümlerini kullanmanızı öneririz.

PDF dosyaları (.pdf)

Çoğu kişiye göre PDF, tamamen zararsız bir dosya biçimi gibi görünür. Sonuçta, uçak biletleri, belgeler ve slayt sunumlarında ne sorun çıkabilir ki? Ancak PDF’ler, sabit metin ve resimlerin ötesinde, tıklanabilir bağlantılar, formlar ve hatta komut dosyaları da içerebilir.

Bir PDF dosyasındaki zararlı kod genellikle görsel ögelerin arkasına gizlenir veya yerleşik metin olarak yerleştirilir. Üstelik risk sadece dosyanın kendisinden değil, onu görüntülemek için kullandığınız yazılımdan da gelir. Örneğin, saldırganlar, kötü amaçlı PDF dosyalarını uzaktan çalıştırmalarına olanak tanıyan Adobe Acrobat’taki bir zayıf noktayı aylarca istismar ettiler. Düzenli olarak PDF belgeleri üzerinde çalışıyorsanız, Adobe Acrobat’ınızda JavaScript özelliğinin devre dışı bırakıldığından emin olun. Bunu yapmak için menüden TercihlerJavaScript seçeneğine gidin.

Bu arada, yapay zeka ajanlarını ve sohbet robotlarını yoğun olarak kullananlar şunu akılda tutmalıdır: Yapay zeka, sık sık prompt enjeksiyonlarına kanar; bunlar, resimlerin, metinlerin ve web sayfalarının içine gizlenmiş komutlardır ve yapay zeka bunları meşru talimatlar olarak yorumlayıp, sizin haberiniz olmadan uygular.

LNK kısayolları (.lnk)

.lnk uzantılı dosyalar, uygulamalara ve klasörlere hızlı erişim sağlamak için her gün kullandığımız standart Windows kısayollarıdır. Kısayolların kendileri herhangi bir yazılım içermez; sadece Windows’a hangi dosyanın açılacağını veya hangi komutun çalıştırılacağını bildirirler.

Ancak, bir saldırgan bir kısayola istediği herhangi bir simgeyi ve adı verebilir ve böylece kısayolun gerçek hedefini tamamen gizleyebilir. Kurban kısayola tıkladığı anda, virüs bulaşma süreci başlar. Kötü amaçlı kod genellikle arka planda fark edilmeden çalışır ve herhangi bir sorunun yaşandığına dair neredeyse hiçbir görsel ipucu bırakmaz.

Siber suçlular ayrıca LNK dosyalarını çift uzantıların arkasına gizlemeyi severler. Kullanıcıların, aslında ne tür bir dosyayı açtıklarını fark edecek kadar dikkatli bakmayacaklarını umarlar. İşte klasik bir örnek:

Saldırganlar, zararlı LNK dosyalarını gizlemek için çift uzantı kullanıyor

Windows Dosya Gezgini, uzantının yalnızca ilk kısmını, yani .docx’i gösteriyor. Dosya türü açıkça kısayol olarak belirtilmiş, ancak bu ayrıntıları fark eden çok az kişi var.

En iyisi, gelen LNK dosyalarına hiç tıklamamaktır: Aklı başında hiç kimsenin size bir masaüstü kısayolunu e-posta ile gönderme sebebi olamaz.

Bu arada, Windows’u bir süredir güncellemediyseniz, size kötü bir haberimiz var: Kötü amaçlı kod, siz LNK dosyasına tıklamadan bile otomatik olarak çalıştırılabilir. Sadece kodun bulunduğu klasörü açmanız bile onu tetiklemek için yeterlidir. Microsoft, Aralık 2025’te, uzun süredir istismar edilen bu zayıf noktaya yönelik bir yama yayınladı. Bu nedenle sistem güncellemelerini ertelemeyin. Saldırganların yararlandığı güvenlik açıklarını kapatmak için bunları düzenli olarak yükleyin.

Microsoft Office belgeleri

.xls ve .xlsx

.xls dosya uzantısı, Microsoft Excel’in eski sürümlerinde kullanılır. Her gün milyonlarca kişi Excel hesap tablolarını kullanıyor ve birçoğu hâlâ güncel olmayan yazılımları kullanıyor; bu da XLS dosyalarını siber suçlular için en gözde hedef haline getiriyor. Bütçeler, çalışan listeleri, mali kayıtlar, acil raporlar ve diğer elektronik tablolar, bir kullanıcı İçeriği Etkinleştir seçeneğine tıkladığı anda artık zararsız olmaktan çıkar; bu işlem, programın makroları (dosyalara yerleşik olarak bulunan özel Microsoft Office komut dosyaları ve komutları) çalıştırmasına olanak tanır. Bir kez etkinleştirildiğinde, zararlı makro dosya indirmek, programları başlatmak, sistem verilerini toplamak ve ayarları değiştirmek için sınırsız yetkiye sahip olur.

XLS’den farklı olarak, XLSX, varsayılan olarak yerleşik makroları desteklemeyen modern Excel formatıdır. Ne yazık ki bu, tam bir güvenliği garanti etmez: Hesap tablosu yine de harici kaynaklardan gerçek zamanlı verileri alabilir ve arka planda web sitelerine otomatik olarak bağlanabilir.

.docx

Modern DOCX dosyaları varsayılan olarak makroları desteklemese de, saldırganlar bu belgeleri kötü amaçlarla kullanmak için uzun zamandır başka yollar bulmuşlardır. Genellikle, zararlı DOCX dosyaları, Word’ü harici sunucularla bağlantı kurmaya ve zararlı yükleri indirmeye zorlayan gömülü bağlantılar veya talimatlar içerir. Örneğin, 2023 yılında araştırmacılar, saldırganların yerleşik Windows sistem araçlarını çalıştırmasına ve zararlı yazılımları doğrudan internetten indirmesine olanak tanıyan bir Microsoft Office zayıf noktasını ortaya çıkardılar.

Microsoft Office uygulamalarıyla çalışırken riskinizi azaltmak için, Korumalı Görünüm özelliğini etkinleştirmenizi, harici bağlantıları engellemenizi ve bildirim gerektirmeyen tüm makroları devre dışı bırakmanızı öneririz.

Modern Microsoft Office’te makro desteği

Makrolar, Excel, Outlook, Word ve PowerPoint’te karmaşık ve tekrarlayan görevleri otomatikleştiren komut dizileridir. Microsoft Office’in güncel sürümlerinde, yerleşik makrolar içeren belgeler .xlsm, .xltm, .xlsb, .docm ve .pptm gibi uzantılara sahip özel dosya biçimlerinde kaydedilir. Microsoft Office, web’den indirilen dosyaları engelleme ve potansiyel olarak tehlikeli makrolar konusunda sizi uyarma gibi yerleşik güvenlik denetimleri içerse de, makroları fiilen kullanmıyorsanız ve bunları çalıştırmak için özel bir nedeniniz yoksa, bu uzantılara sahip dosyalara dikkatli yaklaşın.

Bir dosyanın güvenli olup olmadığını nasıl kontrol edebilirim?

  • Dosyaları zararlı yazılımlara karşı otomatik olarak tarayan, virüs bulaşmalarını önleyen, şüpheli sitelere erişimi engelleyen ve cihazlarınızdaki zararlı dosyaları tamamen silen kapsamlı bir güvenlik paketi kullanın. Bilgisayarınızı acilen temizlemeniz veya bir dosyayı virüs taramasından geçirmeniz gerekiyorsa, Kaspersky Premium uygulamasının 30 günlük deneme sürümünden yararlanabilirsiniz.
  • Tanımadığınız kişilerden gelen ekleri asla açmayın. Merak size pahalıya mal olabilir, çünkü birçok zararlı yazılım türü özellikle kredi kartı ve kripto cüzdan verilerini hedef alır. Güvenlik çözümlerimizde bulunan E-posta Antivirüsü özelliğinin bu zor işi üstlenmesine izin verin: Bu özellik, zararlı veya şüpheli e-postaları otomatik olarak filtreler ve sizi kimlik avı saldırılarından korur.
  • Gelen e-postaları dikkatlice inceleyin. Siber suçlular, zararlı mesajları gizleme konusunda oldukça ustalaşmışlardır. E-posta adreslerini her zaman resmi kaynaklarla karşılaştırarak doğrulayın ve kimlik avı ile spam‘in belirtilerini bildiğinizden emin olun. Saldırganlar, hesabınızın ele geçirildiğine dair iddialarla sizi korkutmaya çalışabilir, “kaçırılmayacak fırsatlar” vaadiyle sizi şüpheli sitelere çekebilir veya e-postaya eklenen bir iş belgesini incelemeniz için sizi aceleye getirebilir. Duygularınızı manipüle etmeye yönelik her türlü girişim, birinin sizi kandırmaya çalıştığının en önemli uyarı işaretidir.
  • Çift uzantılı dosyaları asla açmayın. Bu neredeyse her zaman bir tuzaktır.
  • Tanıdık gelmeyen bir uzantıya sahip bir dosyayla karşılaşırsanız, bir dakikanızı ayırıp internette araştırın. Unutmayın: Bir fotoğraf veya düz metin belgesinin uzantısı asla .lnk veya .vbs olmaz.

E-posta ve dosya güvenliği ile ilgili diğer yazılarımıza göz atın:

İpuçları

Her iki paroladan biri (neredeyse) bir dakikadan kısa sürede kırıldı

İki yıl önce ilk kez gerçekleştirdiğimiz, karanlık ağda sızdırılan gerçek hayattaki parolaların kırılabilirliğine ilişkin çalışmamızı yeniden ele aldık. Sonuçlar düşündürücü: Parolaların neredeyse yarısı bir dakikadan kısa sürede kırılabilirken, beş paroladan üçü bir saatten az sürede kırılıyor. Güvenli olmayan parolalardan nasıl kurtulabiliriz?