点开文件就中招?警惕 Word、PDF 诱饵文件!
在机关、单位日常办公中,接收邮件、查阅文档是每日基础工作。但你是否想过,一份看似平常的DOC或PDF文档,可能正携带着窃取机密的恶意代码?
Word、PDF如何成为“窃密工具”?
攻击者利用了用户对Word和PDF文档的信任,精心构造了两种诱饵文件。
01
套路1:嵌入恶意宏的Word文档——“启用内容”就是“开门揖盗”
攻击者将恶意宏代码嵌入Word文档,伪装成会议通知、合同、补丁说明等常用文件,邮件标题仿官方口吻,极具迷惑性。用户打开文档后,会弹出“启用宏才能正常显示”的提示,一旦点击“启用内容”,宏代码将自动执行:解密释放恶意载荷,生成伪装成合法程序的可执行文件,植入后门,实现开机自启、远程控机,全程静默无提示。
02
套路2:伪装成PDF的可执行文件——“双击打开”就会“引狼入室”
这种手法更具欺骗性,主要有两种形式:一是“双后缀伪装”,文件名看似“xxx.pdf”,实际是“xxx.pdf.exe”,图标显示为PDF,用户双击后,看似打开PDF,实则运行可执行程序,释放后门;二是“恶意文件伪装”,将恶意.desktop文件伪装成PDF,用户误点后,触发隐藏命令,下载窃密程序。
办公文档安全风险自查操作手册
01
坚决不打开陌生邮件和陌生文档
1. 不点开陌生发件人、来历不明的邮件附件,尤其是非工作往来的文件。
2. 不接收、不存储、不打开陌生人发来的Word、PDF文档,不点开加密文档、压缩包里的不明办公文件。
3. 看到文件名类似pdf.exe、doc.exe这种“双后缀”伪装文件,直接删除,绝不双击打开。
02
关闭Office宏功能,不随意“启用内容”
1. 打开Word等Office文档时,坚决不点“启用内容”。
2. 关闭默认宏执行功能,只允许受信任、已签名的宏运行,从源头阻断木马入侵。
3. 关闭宏功能操作步骤
(1)打开Word/Excel → 点击左上角文件

(2)选择选项 → 找到信任中心

(3)点击信任中心设置 → 选择宏设置

(4)勾选禁用所有宏,并且不通知 → 确定保存

03
加强电脑安全防护,定期查杀病毒
1. 电脑必须安装正规杀毒软件,并保持开启。
2. 及时更新病毒库,每周对电脑做一次全面病毒查杀。
3. 查到“SystemProc.exe”等可疑程序,立即删除。
4. 存放重要科研数据的电脑尽量不连公共网络,不打开来历不明的文档。
特此通知。
作者:杨达烨
编辑:邓漪凡
责编:左子飞
审核:谭貌 胡洪波


夜雨聆风