停车场里那支“免费 U 盘”:捡到、插上、然后呢 图 1
停车场里那支“免费 U 盘”:捡到、插上、然后呢 · 图 1

一支印着“工资明细”或者某公司 logo 的 U 盘,躺在公司停车场、前台桌面或打印机的出纸口。人的好奇心是稳定可预测的:总有人会捡起来插进电脑看看。这就是“丢弃介质”攻击的核心——它不破解任何系统,它利用的是好奇心和顺手。对持有加密资产的个人和小组来说,这类场景值得单独讲一篇,因为它往往发生在“跟钱无关的地方”:拾取的是助理的办公电脑,但上面登录着老板的交易所网页会话。

先分清楚这类介质可能携带的几类风险。第一类是可执行文件伪装:盘里放一个文件名极诱人的程序,比如“年终奖名单.exe”或者双后缀的“发票照片.pdf.exe”,靠诱导双击工作。现代系统对这一点已经做了不少拦截:Windows 早已取消光盘和可移动盘插入即自动运行程序的默认行为,macOS 对未签名程序有启动限制,所以“插上就中”不再是主流剧本,真正有效的是“插入 + 你自己点开了它”。第二类是文档宏与自解压结构:不直接给程序,而是给一个“查看须知”之类的文档,要求你启用宏或解压运行里面的东西,本质仍是诱导执行。第三类是硬件形态的设备:外形是 U 盘,实际把自己注册成键盘等输入设备,插上后由设备自己“替你打字”输入命令,这类风险靠软件层很难识别,只能从介质准入上防。第四类最朴素:盘内文件本身就是钓鱼素材、恶意链接清单,或者伪装成收款凭证的欺诈文档。

现代系统替你挡掉的部分要说清楚,免得恐慌:插入 U 盘本身在默认配置下通常是“挂载不出事”,资源管理器打开盘根目录也不会自动执行程序;浏览盘内文件名、看图片的即时风险,比十年前低得多。但“低”不等于“无”,诱饵文件名的成功率从来不需要百分之百,一百支盘有一台机器中招就够了。

资产电脑上碰到陌生介质的正确处置顺序:第一步,不插入。这是唯一零风险的动作,好奇心和“看看有没有失主的联系方式”都不值得用自己的机器验证。第二步,如果已经在办公环境里捡到,交给信息安全或行政同事按流程登记处理,让它在受控设备上检查,这个流程本身也是公司安全成熟度的体现。第三步,如果已经插进过自己的电脑——哪怕只开过目录——按暴露事件处理:立即断开网络,不要继续点开盘内任何文件,检查下载与最近使用记录,核对浏览器扩展、启动项、计划任务有无新增条目,修改这台机器上用过的关键密码并强制注销会话,最后全面查杀。不要因为“我只看了一眼”就觉得小题大做,攻击者赌的就是这种心理。

长期降险层面,几条纪律值得固定下来:管理自己 U 盘资产,给每个介质编号,丢出去的自己心里有数;个人电脑如果常年不碰外部介质,可以在组策略或设备管理器层面限制可移动存储,笔记本没有 USB 口对某些家庭“资产机”反而是一种优势;企业环境则按最小准入设计,普通员工机默认禁读外部存储,确有需求的岗位走审批和杀毒通道。还有一条容易被忽略的反向卫生:你自己的 U 盘不要借插他人电脑,介质是双向的,你的盘在别人机器上转一圈回来,就已经不再可信了,重要用途的介质应当“单向使用、定期换新”。

一句话收束:这类攻击利用的是场景,不是漏洞。你的判断纪律——陌生介质不上机、陌生文件不双击——就是全部的防线,成本为零,覆盖百分之百。

停车场里那支“免费 U 盘”:捡到、插上、然后呢 图 2
停车场里那支“免费 U 盘”:捡到、插上、然后呢 · 图 2