各二级学院、各部门:
根据相关风险预警通报,监测发现境外组织利用Word、PDF等常用文件格式藏匿恶意代码,窃取政府、军事、电信、能源等机构及高校系统凭证、敏感文件等重要数据,存在严重数据泄露与网络安全风险。
一、基本情况
攻击者利用用户对Word、PDF文件的普遍信任,精心构造恶意诱饵文件,在用户无感知情况下植入恶意程序、窃取敏感信息。此类攻击伪装性强、传播隐蔽,一旦触发可实现远程控机、数据窃密、开机自启等恶意行为,对校园网络与信息资产构成重大威胁。
二、安全风险攻击方式
1. 恶意宏Word文档攻击
攻击者将恶意宏代码嵌入Word文件,伪装成会议通知、合同、官方说明等常用文档,通过邮件等渠道分发。用户打开后若点击启用内容,宏代码自动执行,释放恶意载荷、植入后门并实现远程控制。
2. 伪装型PDF文件攻击
主要为双后缀伪装(文件名显示xxx.pdf,实际为xxx.pdf.exe)与恶意文件伪装,用户双击打开后直接运行恶意程序,触发窃密、控机等操作。
三、安全风险影响范围
全校所有使用Office、PDF阅读器的终端计算机、教学办公设备均受影响;未禁用默认宏、未开启安全防护、随意打开陌生邮件附件的设备风险最高。
四、处置建议
一是全面排查终端设备,立即禁用Office默认宏执行功能,仅允许受信任、已签名宏运行,坚决不点击陌生文档启用内容。
二是规范文件打开流程,核查PDF文件后缀,警惕xxx.pdf.exe双后缀文件,通过正规阅读器以安全模式打开,禁止自动运行嵌入式程序。
三是强化终端安全防护,排查并删除恶意程序,监控注册表启动项异常,部署安全工具深度查杀。
四是提高安全防范意识,严禁打开陌生邮件附件与不明来源文件,确需打开先核实发件人身份与文件用途。
五是加强网络安全监测,如发生相关网络安全事件,各单位应按照网络安全事件应急预案要求,第一时间报告网络安全和信息化办公室,并采取有效措施将负面影响降到最低。
网络安全和信息化办公室
2026年4月14日