大医首页 | 本站首页 | 站点地图
站内搜索:
 
 
部门概况 规章制度 技术服务 党务专栏
 
网络管理部 | 校园卡服务部 | 电化教育部 | 信息化技术部 | 计算机实验室 | 计算机教研室 | 综合事务部
快速链接
-
  新闻速递
  通知公告
  技术小贴士
  支部生活
  快速返回

本站位置: 通知公告

浏览文章 【发布时间:2026-05-22 13:46:59 】  【点击数: 】 【字号: 】 【我要打印

关于境外组织通过Word、PDF直取敏感数据文件的风险提示

近期,国家有关部门发布风险提示,指出攻击者将恶意代码藏匿于看似普通的DOC文档与PDF文件中,利用工作人员对常见文件格式的信任,伺机窃取政府、军事、电信、能源等机构的系统凭证、敏感文件等敏感数据。

一、窃取敏感信息方式

攻击者利用了用户对Word和PDF的信任,精心构造了两种诱饵文件。

一是嵌入恶意宏的Word文档“启用内容”就是“开门揖盗”。攻击者将恶意宏代码嵌入Word文档,伪装成会议通知、合同、补丁说明等常用文件,邮件标题仿官方口吻,极具迷惑性。用户打开文档后,会弹出“启用宏才能正常显示”的提示,一旦点击“启用内容”,宏代码将自动执行,解密释放恶意载荷,生成伪装成合法程序的可执行文件,植入后门,实现开机自启、远程控机,全程静默无提示。

二是伪装成PDF的可执行文件“双击打开”就会“引狼入室”。这种手法更具欺骗性,主要有两种形式,一类是“双后缀伪装”,文件名看似“xxx.pdf”,实际是“xxx.pdf.exe”,图标显示为PDF,用户双击后,看似打开PDF,实则运行可执行程序,释放后门;另一类是“恶意文件伪装”,将恶意.desktop文件伪装成PDF,用户误点后,触发隐藏命令,下载窃密程序。

二、应对防范措施

一是提高风险意识,防范陌生邮件。立即禁用Office软件默认宏执行功能,仅允许受信任、已签名的宏运行。严禁打开陌生邮件附件中的Word文档,若确需打开,先核实发件人身份,确认无风险后,关闭宏功能再浏览,坚决不点击“启用内容”。

二是警惕PDF陷阱,规范打开流程。接收PDF文件时,先查看文件名后缀,警惕“pdf.exe”双后缀文件,避免双击直接打开。通过正规PDF阅读器打开文件,开启安全模式,禁止PDF自动运行嵌入式程序。不接收陌生来源、无明确用途的PDF文件,尤其是压缩包中的PDF附件。

三是强化终端防护,全面排查隐患。组织终端安全排查,删除SystemProc.exe等恶意程序。实时监控注册表启动项异常写入,清除后门自启配置。部署动态沙箱等安全防护工具,深度查杀伪装文档。

如发生相关网络安全事件,各单位应按照《大连医科大学网络与信息安全事件应急响应总体预案》(大医发〔2024〕60号)要求,第一时间报告网络信息中心,并采取有效措施将负面影响降到最低。

特此通报。

上一条:Linux内核CVE-2026-31431(Copy Fail)本地提权漏洞风险预警 下一条:关于数科OFD文档处理软件存在安全漏洞的风险提示

编辑: 刘飞 作者: 刘飞

Copyright (C) Since 2006
Network Information Center, DMU
Total Visits:1018281

地址:大连市旅顺南路西段9号
邮编:116044
Email:met@dmu.edu.cn