Гид по технологиям

Microsoft блокирует запуск XLL в Excel — что важно знать

• 5 min read • Кибербезопасность • Обновлено 26 Nov 2025
Microsoft блокирует XLL в Excel — что важно
Microsoft блокирует XLL в Excel — что важно

Кружка кофе, телефон, блокнот и компьютер на столе; на экране виден код и логотип Excel

Что такое XLL-файлы?

XLL — это расширяемая динамическая библиотека (extended DLL) для Microsoft Excel. Такие файлы используются как надстройки для добавления функций, новых лент, пользовательских диалогов и вычислительных функций. Проще говоря: XLL позволяют разработчикам (включая сторонних) писать код, расширяющий возможности Excel.

Краткое определение: XLL — бинарная надстройка для Excel, содержащая скомпилированный код, который можно загрузить и выполнить внутри процесса Excel.

Почему Microsoft меняет поведение Excel?

Microsoft сообщил, что начиная с марта Excel перестанет запускать XLL-файлы, загруженные из интернета. Решение объясняется ростом атак, где злоумышленники используют XLL как вектор доставки вредоносного ПО — включая шифровальщики, программы для кражи данных и кейлоггеры.

Когда один распространённый вектор (VBA-макросы) был ограничен, злоумышленники стали переключаться на альтернативы, включая XLL. Блокировка внешних XLL снижает риск автоматической загрузки и выполнения нежелательного кода.

Какие конкретно изменения вступят в силу?

  • Excel будет блокировать запуск XLL, загруженных из интернета (через браузер, загрузки электронной почты и т.п.).
  • Пакет обновлений появится в марте; пользователям рекомендуется установить обновление как можно скорее.
  • Локальные и «доверенные» XLL (например, те, что установлены администратором через централизованную политику) останутся рабочими при корректной настройке.

Важно: это изменение направлено на повышение безопасности, но может повлиять на законные корпоративные надстройки, если они распространяются через общие загрузки или не настроены как доверенные.

Как действовать пользователям (короткий чеклист)

  • Не загружайте и не запускайте XLL-файлы с неизвестных сайтов.
  • При появлении диалога установки XLL всегда отказывайтесь от установки, если источник не подтверждён.

Диалоговое окно установки .XLL поверх Excel с опцией установки или отмены

  • Сообщайте о подозрительных файлах в службу информационной безопасности вашей компании.
  • Обновите Excel после выхода официального патча.

Рекомендации для IT-администраторов (SOP/Playbook)

  1. Оцените текущую экспозицию:
    • Составьте список используемых XLL в организации и источник их распространения.
  2. Настройте политики:
    • Используйте групповые политики (GPO) или MDM, чтобы разрешать только доверенные каталоги и подписи.
  3. Тестирование:
    • Разверните обновление сначала на тестовой группе и проверьте совместимость бизнес-приложений.
  4. Обновление и развёртывание:
    • Спланируйте массовое обновление Excel после тестирования и уведомите пользователей.
  5. Мониторинг и реагирование:
    • Настройте логирование событий безопасности и правила SIEM для обнаружения попыток загрузки XLL.

Критерии приёмки

  • Все критические рабочие станции получили обновление.
  • Зарегистрированные корпоративные XLL работают через доверенные каналы.
  • Показатели инцидентов, связанных с XLL, снижаются до нуля в течение согласованного периода наблюдения.

Инцидентный план: если XLL уже запущен

  1. Немедленно изолируйте машину от сети.
  2. Снимите образ и сохраните его для расследования.
  3. Выполните полное сканирование антивирусами и EDR.
  4. Проверяйте логи на следы эксфильтрации данных и новых привилегий.
  5. При необходимости — восстановите из надёжной резервной копии.
  6. Сообщите в команду инцидентов и участвуйте в пост-инцидентном разборе.

Решения для совместимости: альтернативные подходы

  • Перевести критичные расширения в надёжные развертываемые пакеты, которые устанавливаются централизованно.
  • Использовать COM-надстройки или Office Add-ins, которые распространяются через корпоративный каталог.
  • Подписывать XLL цифровыми сертификатами и добавлять издателя в доверенные в корпоративной политике.

Методология оценки риска (коротко)

  • Определите активы: вычислите, какие отделы используют XLL и какие данные обрабатываются.
  • Оцените воздействие: от «низкое» (локальные инструменты) до «высокое» (доступ к конфиденциальным базам данных).
  • Примените меры: обновления, политики, обучение пользователей.

Матрица риска и меры снижения

УгрозаВероятностьВоздействиеМеры снижения
Вредоносный XLL из интернетаВысокаяВысокоеБлокировка загрузок, патч, обучение пользователей
Вредоносный XLL от подрядчикаСредняяВысокоеПодпись издателя, проверка поставщика, контроль доступа
Ложная блокировка легитимных XLLСредняяСреднееТестирование и исключения через GPO

Важное: не рекомендуется обходить блокировку без согласования с отделом ИБ.

Примеры, когда блокировка может повредить бизнесу

  • Если отдел аналитики регулярно получает легитимные XLL от внешних поставщиков, внезапная блокировка без альтернатив приведёт к простою.
  • Сценарии с кастомными унаследованными инструментами, которые не могут быть быстро переписаны под другую архитектуру.

Альтернатива: временно переводить такие надстройки в доверенный репозиторий и централизованно устанавливать их через MDM/GPO.

Короткая галерея крайних случаев

  • XLL с бекдором, передающим данные на C2-сервер — последствия: утечка данных и расширение атаки по сети.
  • Подписанный XLL от компрометированного поставщика — сложнее обнаружить, требует контроля цепочки поставок.

1‑строчный глоссарий

  • XLL: бинарная надстройка Excel, расширяющая функциональность приложения.
  • GPO: групповая политика Windows для централизованной настройки.
  • MDM: мобильное управление устройствами, используемое для развёртывания программ.
  • EDR: средство обнаружения и реагирования на угрозы на конечных точках.

Как обучить пользователей (короткий план)

  • Рассказать простое правило: «Не устанавливай XLL без одобрения ИТ».
  • Показать примеры фишинга с вложенными XLL.
  • Регулярные рассылки и микро‑тренинги.

Резюме

  • Microsoft блокирует запуск XLL из интернета для повышения безопасности.
  • Пользователи должны избегать загрузок XLL из ненадёжных источников и отказаться от установки при появлении диалога.
  • Администраторам нужно проанализировать используемые XLL, настроить доверенные каналы и проверить совместимость до массового развёртывания обновления.

Важно: немедленные действия и подготовка снизят как риск компрометации, так и влияние на бизнес-процессы.

Дополнительно: решение «Устанавливать или нет?» — логика принятия решения (Mermaid):

flowchart TD
  A[Получен XLL-файл] --> B{Источник известен?
  }
  B -- Да --> C{Подписан ли издатель?
  }
  C -- Да --> D[Проверить доверенную политику и установить централизованно]
  C -- Нет --> E[Не устанавливать, связаться с ИТ]
  B -- Нет --> F[Не устанавливать, сообщить в ИБ]

Краткие рекомендации на будущее: централизуйте развёртывание надстроек, подпишите пакеты, автоматизируйте тестирование совместимости и держите пользователeй в курсе угроз.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро