乐于分享
好东西不私藏

你的Word和PDF,正在把公司卖得干干净净

本文最后更新于2026-03-31,某些文章具有时效性,若有错误或已失效,请在下方留言或联系老夜

你的Word和PDF,正在把公司卖得干干净净

今天看到一个新闻,背脊发凉。

工信部发布风险提示:攻击者把恶意代码藏在普通的DOC文档和PDF文件里,利用人们对常见文件格式的信任,窃取政府、军事、电信、能源等机构的系统凭证和机密文件。

什么意思?

你每天打开的那些Word简历、PDF合同、项目文档——可能就是一封封来自黑客的”情书”。


一个真实的案例

2025年6月,国家安全部通报了一个案子:

境外间谍情报机关伪装成”学术期刊编辑”,给某高校教授发邮件:”老师您好,想邀请您担任期刊审稿人,详情请见附件简历。”

教授打开了这个Word文档。

然后,他的电脑就被植入了木马。

这位教授长期参与国家重点科研项目,电脑里存着大量涉密资料。最终,这些信息全部被窃取。

一份简历,换走了一整个项目的机密。


两种最坑的攻击手法

手法一:Word宏病毒

你收到一个文档,打开后看到一行提示:

“此文档由更高版本的Word创建,请点击’启用内容’查看完整内容。”

看起来很正常对吧?

“启用内容”这四个字,就是黑客的胜利号角。

你点下去的瞬间,Word就会执行隐藏在文档里的VBA代码。这段代码可以:

  • 下载并运行恶意程序
  • 窃取你电脑里的所有文件
  • 记录你的键盘输入
  • 把你的电脑变成僵尸节点

手法二:伪装PDF

更阴险的玩法:黑客给你发一个文件,叫”项目报价单.pdf.exe”。

注意到了吗?后缀是.exe,不是.pdf。

但Windows默认隐藏文件扩展名,你看到的就只是”项目报价单.pdf”。

双击,运行,中招。


程序员,别觉得自己安全

看到这里,有些程序员可能会想:我又不是公务员,也不处理涉密文件,关我什么事?

呵呵。

问问自己这些问题:

1. 你的git仓库里有几个密码?

  • .env文件push了吗?
  • API key写在代码里了吗?
  • 数据库密码提交过吗?

2. 你的配置文件在哪?

  • config.yml、settings.py、application.properties…
  • 这些文件里有没有明文密码?

3. 你有没有把代码截图发到群里?

  • 截图里有环境变量吗?
  • 有敏感配置吗?
  • 有内网地址吗?

4. 你的公司文档管理规范吗?

  • 设计图、接口文档、数据库结构…
  • 这些东西谁都能访问吗?

程序员泄露公司机密的成本,比钓鱼邮件低多了。你只需要一个git push。


自查清单:你现在就能做的事

1. 立刻检查你的git仓库

# 搜索可能包含敏感信息的文件 git log --all --full-history -- "*.env" git log --all --full-history -- "*config*" git log --all --full-history -- "*password*"

如果找到了,立刻修改密码,因为你删掉文件,历史记录还在。

2. 添加.gitignore

确保这些文件不会被提交:

.env *.env config/secrets.yml credentials.json *.pem *.key

3. Word/PDF安全守则

  • 永远不要启用宏
    ,除非你100%确认文件来源
  • 打开PDF前,看一眼文件扩展名
  • 不明来源的文档,先用杀毒软件扫描
  • 收到简历、合同之类的文件,先问一句:”这是你发的吗?”

4. 使用更安全的方式分享文件

  • 不要直接发文件,发只读链接
  • 设置访问权限
  • 敏感文档加上水印

最后说一句

黑客最喜欢什么样的员工?

不是技术最好的,也不是职位最高的。

是最没有安全意识的。

你觉得自己不重要,你觉得那些文档”没什么大不了”,你觉得公司安全部门”小题大做”——

你就是黑客眼中最完美的猎物。


参考来源:

  • 工信部网络安全威胁和漏洞信息共享平台风险提示
  • 国家安全部官方通报
  • 科技日报《机关、单位速查!境外组织通过Word、PDF直取机密文件》

本文首发于【码上谈兵】