你的Word和PDF,正在把公司卖得干干净净
今天看到一个新闻,背脊发凉。
工信部发布风险提示:攻击者把恶意代码藏在普通的DOC文档和PDF文件里,利用人们对常见文件格式的信任,窃取政府、军事、电信、能源等机构的系统凭证和机密文件。
什么意思?
你每天打开的那些Word简历、PDF合同、项目文档——可能就是一封封来自黑客的”情书”。
一个真实的案例
2025年6月,国家安全部通报了一个案子:
境外间谍情报机关伪装成”学术期刊编辑”,给某高校教授发邮件:”老师您好,想邀请您担任期刊审稿人,详情请见附件简历。”
教授打开了这个Word文档。
然后,他的电脑就被植入了木马。
这位教授长期参与国家重点科研项目,电脑里存着大量涉密资料。最终,这些信息全部被窃取。
一份简历,换走了一整个项目的机密。
两种最坑的攻击手法
手法一:Word宏病毒
你收到一个文档,打开后看到一行提示:
“此文档由更高版本的Word创建,请点击’启用内容’查看完整内容。”
看起来很正常对吧?
“启用内容”这四个字,就是黑客的胜利号角。
你点下去的瞬间,Word就会执行隐藏在文档里的VBA代码。这段代码可以:
-
下载并运行恶意程序 -
窃取你电脑里的所有文件 -
记录你的键盘输入 -
把你的电脑变成僵尸节点
手法二:伪装PDF
更阴险的玩法:黑客给你发一个文件,叫”项目报价单.pdf.exe”。
注意到了吗?后缀是.exe,不是.pdf。
但Windows默认隐藏文件扩展名,你看到的就只是”项目报价单.pdf”。
双击,运行,中招。
程序员,别觉得自己安全
看到这里,有些程序员可能会想:我又不是公务员,也不处理涉密文件,关我什么事?
呵呵。
问问自己这些问题:
1. 你的git仓库里有几个密码?
-
.env文件push了吗? -
API key写在代码里了吗? -
数据库密码提交过吗?
2. 你的配置文件在哪?
-
config.yml、settings.py、application.properties… -
这些文件里有没有明文密码?
3. 你有没有把代码截图发到群里?
-
截图里有环境变量吗? -
有敏感配置吗? -
有内网地址吗?
4. 你的公司文档管理规范吗?
-
设计图、接口文档、数据库结构… -
这些东西谁都能访问吗?
程序员泄露公司机密的成本,比钓鱼邮件低多了。你只需要一个git push。
自查清单:你现在就能做的事
1. 立刻检查你的git仓库
# 搜索可能包含敏感信息的文件 git log --all --full-history -- "*.env" git log --all --full-history -- "*config*" git log --all --full-history -- "*password*"
如果找到了,立刻修改密码,因为你删掉文件,历史记录还在。
2. 添加.gitignore
确保这些文件不会被提交:
.env *.env config/secrets.yml credentials.json *.pem *.key
3. Word/PDF安全守则
- 永远不要启用宏
,除非你100%确认文件来源 -
打开PDF前,看一眼文件扩展名 -
不明来源的文档,先用杀毒软件扫描 -
收到简历、合同之类的文件,先问一句:”这是你发的吗?”
4. 使用更安全的方式分享文件
-
不要直接发文件,发只读链接 -
设置访问权限 -
敏感文档加上水印
最后说一句
黑客最喜欢什么样的员工?
不是技术最好的,也不是职位最高的。
是最没有安全意识的。
你觉得自己不重要,你觉得那些文档”没什么大不了”,你觉得公司安全部门”小题大做”——
你就是黑客眼中最完美的猎物。
参考来源:
-
工信部网络安全威胁和漏洞信息共享平台风险提示 -
国家安全部官方通报 -
科技日报《机关、单位速查!境外组织通过Word、PDF直取机密文件》
本文首发于【码上谈兵】
夜雨聆风