日常工作聊天、邮件、社交软件里,经常会收到别人发来的文件:“这是合同,请查收”“这是照片,你看一下”“简历、发票、对账明细”。很多人看到文件名看着正常,直接双击打开,电脑就被木马、勒索软件入侵。
明明看着是图片、Word 文档,为什么点开之后电脑就出事?问题不在于图片、文档格式本身,而是攻击者用各种伪装手段,把恶意代码藏进文件包,利用 Windows 系统默认设置和人的心理惯性完成攻击。本文拆解几种高频钓鱼文件攻击套路,给出普通人可以直接上手的防护设置,养成一个简单习惯就能挡住绝大多数这类威胁。
一、最经典套路:双重后缀伪装欺骗
Windows 系统默认会隐藏已知文件的扩展名,这是攻击者最常利用的漏洞设置。举个例子:真实文件名是合同.pdf.exe,系统把末尾.exe隐藏,资源管理器只显示合同.pdf,连文件图标也会改成 PDF 文档样式。用户以为这是一份 PDF 合同,双击鼠标,实际运行的是 exe 木马程序,木马就在后台悄悄执行,窃取文件、账号密码,甚至植入勒索病毒。
常见伪装案例:
照片.jpg.exe 伪装成图片
对账表.xlsx.scr伪装成表格
简历.docx.vbs伪装成简历文档
很多人中招,不是点错了,是根本看不到最后那一段危险后缀。
二、宏病毒:看着是 Word 文档,打开就执行代码
钓鱼恶意文件,并不是图片、PDF、Word 本身带毒,更多依靠双重后缀伪装、宏、压缩包藏毒等手段欺骗用户手动运行恶意代码。
Windows 默认隐藏文件扩展名,是这类攻击得以得逞的重要条件。把系统设置改成显示全部文件扩展名,再加上不随便启用陌生文档宏、收到文件先核实发送方身份,就可以抵御绝大多数文件类钓鱼攻击。图标和文件名可以造假,但真实的文件后缀很难伪装。