我亲眼见过一个做交易的朋友,就因为打开了一封邮件里名为"对账单"的附件,电脑直接被远程控制,钱包里的资产被人看着转走,他在旁边点鼠标都来不及阻止。
那封邮件的发件人显示的是他常合作的某交易平台的名称,附件是一个 PDF 文件。他毫无防备地双击打开,什么都没显示出来,但他以为只是文件损坏了,没在意。结果当天晚上,他所有的加密资产被洗劫一空。事后分析才知道,那个 PDF 里面嵌入了恶意代码,打开的那一刻,他的电脑就成了别人的提款机。
邮件附件声称是交易记录,打开后到底可能发生什么?今天不给你讲可能,就讲最真实的后果。
第一步:先搞清楚附件到底是个什么东西
目标是:在不双击的前提下,看清文件的"真实嘴脸"。
怎么做(情况分支):
情况 A(Windows 电脑):在邮件里看到附件后,不要双击。右键点击附件,选择"下载"或"另存为",存到桌面上。然后在文件夹里右键点击这个文件,选"属性",看"文件类型"那一栏。系统会告诉你它真实的扩展名。
情况 B(Mac 电脑):同样先下载到桌面,然后右键点文件,选"显示简介",查看"种类"或"名称与扩展名"部分。
完成标准: 你确认了这个文件的后缀名,是 .pdf、.docx 这类看起来正常的文档,还是 .exe、.scr、.com 等可执行文件,或者是 .zip、.rar 这类压缩包。
常见失败原因:Windows 系统默认是隐藏已知文件扩展名的。这意味着一个叫"交易记录.pdf.exe"的文件,在你电脑上只显示为"交易记录.pdf"。你看名字觉得很正常,但双击运行的却是后面的那个 .exe 木马程序。
第二步:理解文档类附件里藏了什么——不只是病毒
目标是:搞清楚为什么一个文档会要你的命。
一个看似普通的 PDF 或 Word 文档(.docx),本身可能无害。但攻击者会利用这些软件的宏(Macro)功能或内嵌脚本来作恶。
举个例子:真实攻击中,攻击者会把恶意 Word 文档作为附件发送。你打开文档后,里面会有一张故意模糊的图片和一个伪造的验证码,诱导你点击。你一点击,就会从远程服务器下载一个名为"加载器"的木马程序。这个加载器会在你电脑后台,悄悄安装信息窃取木马,比如臭名昭著的 AgentTesla、OriginBotnet 或 RedLine Clipper。
AgentTesla:专门偷你浏览器里保存的密码、网站的自动填充信息,还有键盘记录器,你敲的每一个字都会被发走。
RedLine Clipper:会监控你的剪贴板。当你复制一个收款地址准备转账时,它会悄无声息地把你复制的地址替换成骗子的地址。你粘贴、确认、转账,一气呵成,钱却进了骗子的口袋。
更可怕的是,有些木马,比如 ViperSoftX,会直接在你的浏览器里装恶意插件,专门监控你访问加密网站时的操作,等你输入密码时一把抓走。
第三步:为什么"只打开不下载"也不安全
目标是:打破"看看没事"的幻想。
SVG 是一种图片格式,按理说看个图能有什么事?但攻击者已经把 SVG 武器化了。SVG 文件本质上是文本代码,里面可以嵌入 JavaScript。你收到一封邮件,附件叫 Report.svg,你双击在浏览器里打开,里面的脚本就开始偷偷运行了。
它会引导你去下载一个加密的 ZIP 压缩包,密码就在邮件正文里。这个加密压缩包能轻松绕过杀毒软件,因为它不解压就看不到内容。你输入密码解压,里面是个 Windows 帮助文件(.chm)。双击这个 CHM 文件,其中的恶意脚本就会下载真正的木马到你的电脑里,全程你可能什么都没感觉到。
风险提醒:加密货币地址替换攻击(Clipper)是当前最凶险的木马手段之一。你复制地址时它替换,你转账时它篡改,防不胜防。很多人在资产被盗后都以为是平台或收款方有问题,其实是自己的电脑已经不受控制了。
第四步:不看附件,用官方渠道核对
目标是:彻底绕开附件,获取真实信息。
怎么做: 如果邮件声称是"某交易所的交易记录"或"对账单",关闭这封邮件。打开你手机上的官方 App 或浏览器书签里的官方网站,登录进去,直接看"历史订单"或"账单"页面。那里面的记录才是真的,你的一举一动都在系统里有日志,不需要别人发附件来通知你。
完成标准: 你在官方 App 或网站内找到了对应的交易记录,或者确认邮件里描述的内容与事实不符,直接判定为钓鱼邮件。
操作完成的校验方式:检查一遍电脑的"下载"文件夹,看看有没有最近下载的、不是你自己主动从官网下载的 .exe、.zip、.chm、.svg 文件,如有,立刻删除,并用杀毒软件做一次全盘扫描。
下一步动作:现在就去 Windows 的"文件资源管理器"设置里,把"隐藏已知文件类型的扩展名"前面的勾去掉,让所有文件都显示完整的后缀名。这样至少那些伪装成 PDF 的 EXE 文件,在你眼里会原形毕露。



