安全分析师发布了一项紧急警告,称一场活跃的勒索软件攻击活动正利用伪装成发票的启用宏的Excel文件,诱骗人们感染自己的设备。该攻击依赖一种熟悉但仍然有效的伎俩:一个看起来像普通商业发票的文档,配上一条提示,要求收件人“启用内容”以便运行隐藏的宏。一旦被激活,该宏就会启动一个脚本,下载并安装勒索软件,使攻击者能够锁定文件并索要赎金。
虽然这种技术本身并不新鲜,但它仍然活跃且足够有效,以至于需要发布新的警告,这表明社会工程学在现代网络攻击中仍然多么重要。多年来,技术防御已经大幅改进,但攻击者通过针对人的判断力而非软件漏洞,仍在不断得手。
Excel发票骗局如何运作
根据该警告,这场攻击活动以启用宏的Excel文档为中心,这类文件带有.xlsm扩展名,能够运行称为宏的嵌入式脚本。宏最初是为了自动化电子表格中的重复性任务而设计的,但由于宏能在用户授予权限的瞬间执行代码,它们长期以来一直被滥用作恶意软件的投递机制。
在这次攻击活动中,恶意电子表格被伪装成合法发票,这种格式会自然降低收件人的警惕,因为它模仿了日常商业通信。当文件被打开时,Excel通常会显示安全警告并默认阻止宏。只有当受害者手动绕过该保护时,攻击才会成功,通常是因为文档包含一条虚假通知,声称除非启用宏,否则内容无法读取。
一旦这道屏障被绕过,嵌入的宏就会触发一个脚本,该脚本会连接外部服务器,下载额外的恶意代码,并将勒索软件部署到受害者系统上。此后,文件可能被加密并扣作人质以索取赎金,从而破坏个人数据、业务运营,或两者兼而有之,具体取决于攻击目标是谁。
为什么基于脚本的投递难以捕获
这类攻击之所以持续存在,一个原因是基于脚本的投递可以绕过一些传统检测工具。攻击者不是将勒索软件载荷直接嵌入Excel文件中,而是把宏用作启动平台,另行获取恶意代码。这种分阶段的方法可以使初始文档对自动化扫描工具显得不那么可疑,因为真正有害的组件在脚本运行之后才会出现。
这反映了攻击者使用分层或伪装方法让恶意代码绕过安全软件的更广泛趋势。在vpn.social报道的另一起案例中,俄罗斯黑客利用虚假的核提示欺骗AI扫描器,将其嵌入恶意脚本中,这是威胁行为者专门设计其载荷以迷惑或规避自动化防御的又一例证,而不是仅依赖蛮力式的技术漏洞利用。
这对你意味着什么
对于日常用户和小型企业来说,这次攻击活动提醒人们,勒索软件并不总是需要复杂的技术漏洞。它往往只需要一个人在一个看起来合法的文件上点击“启用内容”。发票、收据和账单文件是特别有效的诱饵,因为它们会制造紧迫感或日常义务感,使人们在打开文件前不太可能停下来仔细检查。
如果你的工作或个人电子邮件经常涉及发票、采购订单或财务附件,那么这次攻击活动值得认真对待。通过受感染设备部署的勒索软件可能扩散到共享驱动器、云同步文件夹和连接的网络,这意味着一次不慎的点击可能造成远超一台电脑的后果。
可操作的建议
谨慎对待意外收到的发票附件,尤其是来自不熟悉的发件人或冒充真实供应商的不熟悉电子邮件地址。除非你确定Office文档的来源,并且有明确的业务理由,否则绝不要启用其中的宏。在Excel和其他Office应用程序中保持宏设置默认禁用,因为大多数合法文档并不需要它们。定期对重要文件进行离线备份,这样勒索软件就无法把你唯一的副本扣为人质。保持终端安全软件和操作系统更新,因为许多检测工具正在不断改进,以捕捉这些不断演变的基于脚本的投递方法。
像这样的勒索软件攻击活动之所以得逞,靠的是利用信任和日常惯例,而不仅仅是技术弱点。对意外附件保持警惕、在打开文件前核实发件人,以及保持宏默认禁用,仍然是个人和组织可用的最简单也最有效的防御措施之一。




