Vous est-il déjà arrivé d’essayer d’ouvrir un email » chiffré » ou un document urgent, pour vous rendre compte avec effroi que votre pièce jointe DOCX est en réalité un fichier portant l’extension .docx.exe ? Ou peut-être avez-vous reçu un email censé contenir en pièce jointe une facture, un contrat ou une note de service interne… pour finalement vous rendre compte que le fichier contenait en réalité tout autre chose que ce qu’il prétendait être ? Si tel est le cas, vous avez probablement été la cible d’une tentative d’infection par un programme malveillant.
Les cybercriminels camouflent régulièrement des fichiers malveillants en les faisant passer pour des documents et des archives inoffensifs, comptant sur le fait que les destinataires cliquent sans réfléchir, sans vérifier l’extension. Les experts de Kaspersky ont analysé les formats de fichiers les plus fréquemment déployés dans les campagnes d’emails malveillants afin de révéler ce qui se cache réellement derrière ces extensions et comment les pirates s’en servent comme armes dans leurs campagnes.
Remarque importante : les extensions que nous allons présenter ici sont couramment utilisées par des fichiers tout à fait légitimes. Par exemple, les fichiers exécutables Windows se terminent généralement par l’extension .exe. Cependant, nous nous intéressons plus particulièrement aux cas où les pirates masquent ou falsifient l’extension d’un fichier afin de le faire passer pour un type de fichier totalement différent.
Quelles sont les extensions que l’on trouve le plus souvent dans les programmes malveillants ?
Nos experts ont analysé les campagnes d’emails malveillants menées depuis le début de l’année 2026 afin d’identifier les 15 extensions de fichiers dangereuses les plus courantes.
| .exe |
| .js |
| .html |
| .dll |
| .bat |
| .vbs |
| .xls |
| .jse |
| .au3 |
| .docx |
| .htm |
| .wsf |
| .scr |
| .lnk |
Les 15 extensions de fichiers les plus utilisées dans les campagnes d’emails malveillants
Voyons comment fonctionnent réellement les fichiers portant ces extensions.
Fichiers exécutables
Un fichier exécutable est un programme informatique compilé, prêt à être exécuté. Une fois lancé, un fichier exécutable malveillant peut télécharger des charges utiles supplémentaires, modifier les paramètres du système, voler des données utilisateur, connecter votre appareil à des serveurs externes contrôlés par des pirates informatiques, et bien plus encore. Voici les extensions de fichiers exécutables les plus courantes rencontrées dans les campagnes d’emails malveillants :
- .exe
- .dll
- .com
- .scr
.exe
L’extension exécutable Windows classique. Elle est à la base de tous les programmes que vous utilisez au quotidien, allant des navigateurs Web et des jeux aux suites bureautiques et aux programmes d’installation.
Notez que les pirates informatiques dissimulent souvent des programmes malveillants EXE à l’aide de doubles extensions : facture.docx.exe, rapport.pdf.exe, ou encore photo.jpg.exe. Ils abusent d’un paramètre par défaut de Windows : le masquage des extensions pour les types de fichiers connus. Comme ce paramètre est activé par défaut, les utilisateurs ne voient que la première partie du nom de fichier (facture.docx, rapport.pdf ou photo.jpg) et partent du principe qu’il s’agit simplement d’un document ou d’une image ordinaire. Mais dès que vous ouvrez ce fichier piège, le programme malveillant se déclenche.
.dll
Une autre extension couramment utilisée à des fins malveillantes est .dll (bibliothèque de liens dynamiques). Ces bibliothèques contiennent des fonctions dont les programmes Windows ont souvent besoin lors de leur exécution, comme l’impression d’un document. Cette architecture modulaire évite la redondance du code en permettant à plusieurs applications d’utiliser exactement la même bibliothèque pour des tâches spécifiques. Toutefois, si un pirate remplace une bibliothèque authentique par une bibliothèque infectée, l’exécution de n’importe quel programme normal qui y fait appel peut déclencher l’exécution d’un code malveillant.
.com
Même si les fichiers portant l’extension .com n’ont absolument rien à voir avec le nom de domaine du même nom, les cybercriminels misent probablement sur le fait que leurs victimes confondent ces fichiers avec des liens présentés sous un format inhabituel. En réalité, il s’agit d’un ancien format d’exécutable Windows.
Même si les versions récentes de Windows n’utilisent plus ce type de fichier, le système d’exploitation est toujours capable de l’ouvrir et de l’exécuter. Il est donc fortement déconseillé d’ouvrir un tel fichier.
.scr
Les fichiers SCR sont des économiseurs d’écran : ces animations qui s’affichent sur l’écran de Windows lorsqu’il est inactif, représentant des motifs abstraits, le célèbre logo qui rebondit ou tout autre effet visuel. Malgré leur réputation inoffensive, les écrans de veille sont en réalité des fichiers exécutables, tout comme les fichiers EXE : une fois ouverts, ils peuvent tout aussi bien installer des composants supplémentaires ou modifier les paramètres du système. Dans le cadre de campagnes malveillantes, ces fichiers se font régulièrement passer pour des images, des captures d’écran ou des documents.
Scripts
Les scripts sont des fichiers texte contenant une séquence de commandes qu’un ordinateur exécute automatiquement dans l’ordre. Ils peuvent télécharger des fichiers, installer et lancer des programmes, modifier les paramètres de sécurité, et bien plus encore. Les auteurs d’attaques par email ont le plus souvent recours aux types de scripts suivants :
- .js et .jse
- .bat
- .cmd
- .vbs
- .wsf
- .vbe
- .au3
.js et .jse
Les extensions .js et .jse sont utilisées par les fichiers JavaScript. La plupart des utilisateurs associent JavaScript exclusivement aux sites Internet et ne se rendent pas compte que ces fichiers peuvent s’exécuter localement sur leur ordinateur en tant que programmes autonomes.
Nous avons récemment publié un article sur le RAT CrystalX, un cheval de Troie d’accès à distance qui enregistre les frappes au clavier, vole le contenu du presse-papiers et injecte des composants malveillants dans les navigateurs Web dès son installation. Ses scripts JavaScript surveillaient les adresses de portefeuilles de cryptomonnaies et les remplaçaient discrètement par celles des pirates afin de détourner les transactions en temps réel.
.cmd et .bat
Les fichiers BAT et CMD sont conçus pour automatiser des tâches sous Windows et permettent d’exécuter pratiquement n’importe quelle commande du système d’exploitation. Lancer un fichier de ce type peut infecter votre ordinateur avec un programme malveillant.
.vbs
Les fichiers Visual Basic Script portant l’extension .vbs sont depuis longtemps très prisés par les cybercriminels. Les pirates utilisent souvent des doubles extensions pour faire passer des fichiers .vbs pour des documents en texte brut, tels que des factures, des guides d’installation d’applications ou des emails. Par exemple, au début des années 2000, le célèbre ver » ILOVEYOU » s’est propagé via un script VBS, infectant des millions d’ordinateurs à travers le monde. Les victimes ont reçu un email dont l’objet était » ILOVEYOU « , mais au lieu d’une déclaration d’amour, la pièce jointe contenait un script malveillant. À son apogée, ce ver » romantique » avait infecté jusqu’à 10 % de tous les ordinateurs connectés à Internet.
Fichiers Web
Cette catégorie inclut principalement les fichiers .html, .htm, .hta et .svg. Il s’agit souvent de pages de phishing déguisées, conçues pour imiter les formulaires de connexion aux messageries électroniques, aux services cloud, aux applications bancaires et à d’autres plateformes. Bien entendu, tous les identifiants saisis sur ces fausses pages sont directement transmis aux pirates qui cherchent à s’emparer de vos comptes et de votre argent. Les fichiers Internet peuvent également déclencher des scripts malveillants et télécharger des charges utiles supplémentaires sur votre système.
Archives
Les cybercriminels intègrent régulièrement des fichiers malveillants dans des archives (le plus souvent avec les extensions .zip, .rar et .7z). Ces archives sont souvent protégées par un mot de passe ou chiffrées afin d’empêcher l’analyse de leur contenu. De plus, les pirates créent parfois des archives intentionnellement corrompues dont les structures de données sont endommagées : les filtres de sécurité de base butent souvent sur ces fichiers défectueux et ne les analysent pas du tout, alors que les gestionnaires d’archives peuvent malgré tout réparer et décompresser automatiquement leur contenu.
C’est pourquoi nous vous recommandons d’utiliser des solutions de sécurité avancées, capables de détecter les emails de phishing et de vous empêcher d’ouvrir des fichiers dangereux dissimulés dans des archives.
Fichiers PDF (.pdf)
Beaucoup de gens considèrent le format PDF comme totalement inoffensif. Après tout, qu’est-ce qui pourrait bien poser problème avec des billets d’avion, des documents ou des présentations ? Mais au-delà du texte et des images statiques, les fichiers PDF peuvent contenir des liens cliquables, des formulaires et même des scripts.
Le code malveillant contenu dans un fichier PDF est généralement camouflé derrière des éléments visuels ou intégré sous forme de texte masqué. De plus, le risque ne provient pas seulement du fichier lui-même, mais aussi du logiciel que vous utilisez pour l’ouvrir : par exemple, des pirates ont passé des mois à exploiter une faille dans Adobe Acrobat qui leur permettait d’exécuter à distance des fichiers PDF malveillants. Si vous traitez régulièrement des documents PDF, assurez-vous que la fonctionnalité JavaScript est désactivée dans Adobe Acrobat. Pour cela, sélectionnez l’option Préférences → JavaScript dans le menu.
Au fait, les utilisateurs assidus d’agents d’IA et de chatbots devraient garder à l’esprit que l’IA se fait souvent piéger par des injections de prompt : des commandes cachées dans des images, du texte ou des pages Web que l’IA interprète comme des instructions légitimes et exécute à votre insu.
Raccourcis LNK (.lnk)
Les fichiers portant l’extension .lnk sont des raccourcis Windows classiques que nous utilisons tous les jours pour accéder rapidement à des applications et à des dossiers. En soi, les raccourcis ne contiennent aucun logiciel : ils indiquent simplement à Windows quel fichier ouvrir ou quelle commande exécuter.
Cependant, un pirate peut attribuer à un raccourci l’icône et le nom de son choix, dissimulant ainsi complètement sa véritable destination. Dès que la victime clique sur le raccourci, la chaîne de contamination se déclenche. Le code malveillant s’exécute généralement en silence, en arrière-plan, ne laissant pratiquement aucun indice visuel permettant de détecter un problème.
Les cybercriminels aiment également dissimuler les fichiers LNK derrière des extensions doubles, en misant sur le fait que les utilisateurs ne les examineront pas assez près pour se rendre compte du type de fichier qu’ils sont en train d’ouvrir. Voici un exemple classique :

L’Explorateur de fichiers Windows n’affiche que la première partie de l’extension, à savoir » .docx « . Le type de fichier est clairement indiqué comme étant un raccourci, mais très peu de gens remarquent ce détail
Le mieux est d’éviter tout simplement de cliquer sur les fichiers LNK que vous recevez : aucune personne sensée n’aurait de raison de vous envoyer par email un raccourci de bureau.
Au fait, si vous n’avez pas mis à jour Windows depuis un certain temps, nous avons une mauvaise nouvelle pour vous : un code malveillant peut s’exécuter automatiquement sans même que vous ayez à cliquer sur le fichier LNK. Il suffit d’ouvrir le dossier dans lequel il se trouve pour le déclencher. Microsoft a enfin publié un correctif pour cette faille de sécurité exploitée depuis longtemps en décembre 2025. Ne remettez donc pas les mises à jour du système : installez-les régulièrement afin de combler les failles de sécurité dont profitent les pirates.
Documents Microsoft Office
.xls et .xlsx
L’extension de fichier .xls est utilisée par les anciennes versions de Microsoft Excel. Des millions de personnes utilisent quotidiennement des feuilles de calcul Excel, et beaucoup d’entre elles utilisent encore des logiciels obsolètes, ce qui fait des fichiers XLS une cible de choix pour les cybercriminels. Les budgets, les tableaux de service, les documents comptables, les rapports urgents et autres feuilles de calcul cessent d’être inoffensifs dès qu’un utilisateur clique sur Activer le contenu, ce qui permet au programme d’exécuter des macros, c’est-à-dire des commandes et des scripts Microsoft Office personnalisés intégrés aux fichiers. Une fois activée, la macro malveillante a alors toute carte blanche pour télécharger des fichiers, lancer des programmes, collecter des données système et modifier des paramètres.
Contrairement au format XLS, le format XLSX est le format Excel moderne, qui ne prend pas en charge les macros intégrées par défaut. Malheureusement, cela ne garantit pas une sécurité totale : la feuille de calcul peut toujours extraire des données en temps réel à partir de sources externes et se connecter automatiquement à des sites Web en arrière-plan.
.docx
Bien que les fichiers DOCX modernes ne prennent pas en charge les macros par défaut, les pirates ont depuis longtemps trouvé d’autres moyens d’exploiter ces documents à des fins malveillantes. En général, les fichiers DOCX malveillants contiennent des liens ou des instructions intégrés qui obligent Word à se connecter à des serveurs externes et à télécharger des charges utiles malveillantes. En 2023, par exemple, des chercheurs ont découvert une faille dans Microsoft Office qui permettait à des pirates de déclencher des outils système intégrés à Windows et de télécharger des programmes malveillants directement depuis Internet.
Pour réduire les risques liés à l’utilisation des applications Microsoft Office, nous vous recommandons d’activer le mode Vue protégée, de bloquer les connexions externes et de désactiver toutes les macros sans notification.
Prise en charge des macros dans les versions récentes de Microsoft Office
Les macros sont des séquences de commandes qui permettent d’automatiser des tâches complexes et répétitives dans Excel, Outlook, Word et PowerPoint. Dans les versions récentes de Microsoft Office, les documents contenant des macros intégrées sont enregistrés dans des formats de fichiers spécifiques, avec des extensions telles que .xlsm, .xltm, .xlsb, .docm et .pptm. Bien que Microsoft Office intègre des contrôles de sécurité, tels que le blocage des fichiers téléchargés depuis Internet et l’affichage d’avertissements concernant les macros potentiellement dangereuses, si vous n’utilisez pas de macros et n’avez aucune raison particulière de les exécuter, faites attention aux fichiers portant ces extensions.
Comment vérifier si un fichier est sûr ?
- Utilisez une suite de sécurité complète qui analyse automatiquement les fichiers à la recherche de programmes malveillants, prévient les infections, bloque l’accès aux sites suspects et supprime définitivement les fichiers malveillants de vos appareils. Vous pouvez profiter d’une période d’essai de 30 jours de Kaspersky Premiumplaceholder Premium] si vous avez besoin de désinfecter votre ordinateur ou d’analyser un fichier à la recherche de virus de toute urgence.
- N’ouvrez jamais les pièces jointes provenant d’expéditeurs inconnus. La curiosité peut vous coûter cher, car de nombreuses variétés de programmes malveillants ciblent spécifiquement les données de cartes de crédit et de portefeuilles de cryptomonnaies. Laissez la fonctionnalité Antivirus emails intégrée à nos solutions de protection des messageries s’occuper du plus gros du travail : elle filtre automatiquement les emails malveillants ou suspects et vous protège contre les attaques de phishing.
- Examinez attentivement vos emails entrants: les cybercriminels sont désormais passés maîtres dans l’art de déguiser leurs messages malveillants. Vérifiez toujours que les adresses email correspondent bien aux adresses officielles et assurez-vous de reconnaître les signes de phishing et de spam. Les pirates informatiques pourraient tenter de vous faire peur en prétendant que votre compte a été piraté, de vous attirer vers des sites douteux proposant des » offres incontournables » ou de vous inciter à consulter un document professionnel joint à l’email. Toute tentative visant à manipuler vos émotions est un avertissement majeur indiquant que quelqu’un essaie de vous tromper.
- N’ouvrez jamais les fichiers présentant une double extension. Il s’agit presque toujours d’un piège.
- Si vous tombez sur un fichier dont l’extension vous est inconnue, prenez le temps de faire une recherche en ligne. N’oubliez pas : une photo ou un document au format texte brut ne portera jamais l’extension .lnk ou .vbs.
Découvrez nos autres articles sur la sécurité des messageries et des fichiers :
email
Conseils