对账表格要你「启用宏」才能看:加密往来里电子表格的安全阅读法 图 1
对账表格要你「启用宏」才能看:加密往来里电子表格的安全阅读法 · 图 1

加密行业的日常往来里,电子表格是最不像攻击的载体:工资与佣金明细、做市对账单、活动结算清单、社区众筹花名册。正因为「收到表格很合理」,它成了投放恶意文档最省力的外壳——附件不需要骗你签名,只需要骗你多点两下。

关键机制是「宏」和数据连接。宏是嵌在文档里的可执行脚本,正常用途是批量处理数据,恶意宏则可以在文档打开后联网下载恶意程序、读取浏览器保存的凭据、扫描本地文件。默认情况下,主流办公软件对外来文档里的宏是禁用的,但表格上方会留一条醒目的黄色提示条:「已禁用宏,请启用内容/启用宏以查看全部数据」。对账类钓鱼的全部功夫就在这条提示条上——它利用的不是漏洞,而是你「把表格看完」的耐心。另一条路径是外部数据连接与在线模板,文档打开时静默从远端拉取内容,原理相近。

拿到表格后的核验顺序:先看来源是否与内容相称。猎头发来的「薪酬结构表」、合作方的「对账模板」,先通过你原本就有的联系方式向对方本人确认一句「你刚发了表格?是什么格式」。这一句能过滤掉绝大部分仿冒往来——真正的同事与对手方,文件一般来自你们惯用的网盘、邮件线程或协作工具,而攻击者往往在格式和来源上露馅。再看格式后缀:需要宏的文档通常是 .xlsm、.docm 这类带宏格式,或者旧版 .xls;纯数据核对完全可以要求对方给 .csv 或 .xlsx,一个「只读」的结算表要宏,理由本身就站不住。

安全阅读有几个现成替代:在不便确认文件底细时,把表格导入电子表格软件的网页版或隔离环境查看数值,不开宏、不启用内容;只核对数字的场景,用系统记事本打开 .csv 看原文更干净。企业环境里,对账往来固定用受控目录和固定通道,收到邮件附件形式的「紧急对账单」按流程另行人工确认,这一条制度每年能挡下大量针对财务的精准钓鱼。

如果已经点了启用宏,处置按止损顺序走。第一步断网,阻断它下载后续组件的通道;第二步,这台设备立刻视为可疑,不登录资产类账户,不在上面改密码;第三步,用可信设备检查你的交易所会话列表、邮箱转发规则、浏览器保存的密码有没有异常,链上钱包检查授权记录,可疑即撤销;第四步,做全盘查杀或系统还原,重点看开机自启与计划任务,有条件时直接重装系统最干净;第五步,凡是这台设备登录过的账户,从可信设备改密、清会话,动过资产的地址按迁移流程处理。

把场景再往前推一格:很多加密从业者收到的第一份「表格攻击」,伪装成的是求职材料。应聘对方发来「岗位说明与薪酬表」,HR 群里的「面试签到表」,合作方转来的「尽调资料清单」——求职者对格式要求顺从度高,「请启用宏查看完整职位信息」这句话在求职场景里的杀伤力远高于日常。求职者可以给自己定两条规矩:任何要求启用宏、安装插件、解压密码文件的招聘材料,先向对方公司官方渠道核实岗位真实性;简历往来尽量用在线文档分享而不是附件,从根上把宏执行的路径切断。另一头,代表公司发结算表的一方也有责任面:给外部发文件时优先提供无宏格式,重要文件加访问控制,并在正式沟通渠道里预告「我们将于某日发送某格式的文件」——预告本身就是一种签名,能让仿冒者在「对不上剧本」时现形。表格攻防的本质是流程攻防,养成一次预告与核实的习惯,胜过事后十次查杀。

一句话原则:表格是数据,不是程序;一张「只是看看」的表,没有理由要求你打开它执行程序。本文提供的是终端防御方法,不构成投资建议。

对账表格要你「启用宏」才能看:加密往来里电子表格的安全阅读法 图 2
对账表格要你「启用宏」才能看:加密往来里电子表格的安全阅读法 · 图 2