Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Malware fără fișier (fileless)

Malware-ul fără fișier (fileless) este un tip de malware care rulează direct în memoria activă a sistemului, fără să scrie niciodată un fișier executabil pe disc, ceea ce îl face mult mai greu de detectat prin scanarea clasică a fișierelor, specifică unui antivirus tradițional. Dacă nu există fișier, nu există nimic de scanat sau pus în carantină în sensul clasic al cuvântului.

Cum funcționează malware-ul fără fișier?

În loc să instaleze un program separat, malware-ul fără fișier exploatează instrumente și procese deja prezente și de încredere în sistemul de operare — o formă de living off the land — și injectează codul malițios direct în memoria unor procese legitime deja active. Codul rulează, execută comenzi, poate face mișcare laterală sau exfiltrare de date, dar dispare adesea complet la o simplă repornire a sistemului, exact ca și cum n-ar fi existat niciodată acolo — decât dacă atacatorul a lăsat și un mecanism separat de persistență.

De ce contează?

Pentru că majoritatea instrumentelor de securitate clasice sunt construite să scaneze fișiere de pe disc, nu conținutul memoriei active a proceselor legitime. Un atac fără fișier poate rula nedetectat mult timp, tocmai pentru că nu declanșează niciunul dintre semnalele obișnuite pe care le caută un antivirus tradițional — nu apare niciun fișier nou, suspect, de blocat.

Cum te protejezi?

  • Folosește o soluție EDR capabilă să monitorizeze memoria și comportamentul proceselor în timp real, nu doar fișierele de pe disc.
  • Restricționează și monitorizează instrumentele de administrare native ale sistemului, folosite frecvent ca vehicul pentru acest tip de atac.
  • Aplică principiul privilegiului minim, ca injectarea de cod în procese să aibă un impact limitat.
  • Menține sistemele actualizate — accesul inițial care permite injectarea în memorie pornește de obicei de la un exploit sau phishing reușit.

Un exemplu concret

Un angajat deschide un document care conține un script ascuns. Scriptul nu instalează niciun program vizibil, ci injectează cod direct în memoria unui proces de sistem legitim, deja activ, și de acolo colectează parole și date de rețea. Antivirusul instalat, care scanează doar fișiere, nu găsește nimic suspect — abia soluția EDR, care observă comportamentul neobișnuit al procesului legitim, semnalează activitatea.

Vrei o protecție care vede și ce se întâmplă în memorie, nu doar pe disc? Vezi soluția noastră de antivirus și EDR pentru business.

Întrebări frecvente

Repornirea calculatorului elimină automat un malware fără fișier?

De multe ori da, pentru că rulează doar în memorie, dar unii atacatori adaugă un mecanism separat de persistență (de exemplu în registrul sistemului) care relansează codul la următoarea pornire, deci nu te poți baza doar pe o repornire.

Un firewall poate opri un atac fără fișier?

Indirect, dacă blochează canalul prin care atacatorul comunică sau primește instrucțiuni, dar nu previne injectarea inițială în memorie — pentru asta e nevoie de monitorizare comportamentală la nivel de proces.

Termeni înrudiți
Cere un audit gratuit Toate termenii