你发同事的那张DWG,可能本身就是个木马——设计院打开图纸就中招的坑

2026-09-11 09:30:20

去年(2026)8月,荷兰国家网络安全中心一口气披露了 Autodesk AutoCAD 的三处漏洞(CVE-2026-16463、CVE-2026-16465、CVE-2026-17550):攻击者只要做一个“精心构造的 DWG 或 DXF 文件”,工程师双击打开,就能在 CAD 软件进程里执行任意代码。同一年,国内一家大型建筑设计院栽得更狠——黑客攻进了它用的 CAD 软件供应商系统,把恶意代码塞进官方更新包。设计院一升级,机密设计数据就被悄悄往外传。

这不是电影情节。对天天和图纸打交道的设计院、装备厂、零部件企业来说,最危险的文件,往往就是你刚从同事、供应商、客户那儿收来的那张“正常图纸”。

为什么图纸能当木马用

DWG 从来不是纯数据,它是个能“带程序”的容器。AutoCAD 的图纸能嵌 VBA 宏,能挂 AutoLISP 脚本(LSP/FAS/VLX),能加载 .NET 程序集。老资格的“CAD 病毒”就是这么干的——你打开一张带毒图纸,它在后台自动生成 acad.lsp、acad.fas,再感染你之后打开的每一张图,有的还顺手把图纸打包发到攻击者指定邮箱(业内叫“图纸大盗”)。

三个错位最要命:第一,你防的是“外人进不来”,威胁却是“自己人主动打开”。防火墙、VPN、零信任,挡得住外部入侵,挡不住工程师点开一封带附件的邮件。第二,杀软对 LISP 这类 CAD 脚本语言识别很弱,很多“图纸病毒”能绕过传统查杀。第三,设计院、制造企业的图纸在内网里天天互相传,一台电脑中招,整片局域网跟着“传图即传染”。

把“打开即中招”变成“带不走”

1)图纸透明加密打底。核心图纸在授信环境之外就是乱码——哪怕它被病毒打包发出去,对方也解不开。这是最稳的兜底。

2)图纸交换走“加密包+审批”,别整文件夹、整压缩包裸传。发给谁、发哪一版、能不能另存、几天过期,条条框框写清楚,台账留痕。

3)终端侧收口 CAD 的“执行权”。按企业规范禁用或白名单化宏/脚本加载,源头不加载不明代码;同时用 DLP 盯着“异常把图纸往外打包、往陌生地址传”的行为,一旦有动作就告警。

4)统一查杀+资产盘点。单位内电脑集中清一遍 CAD 脚本病毒,别让“带毒图”在内部反复交叉感染;传图尽量只给 DWG 本体,不连带一堆 .lsp/.fas。

防护最好长在流程里

把“打开即中招”的主动攻击,变成“出不去、带不走”的被动失效。黑客就算借图纸在你机器上开了个口子,他真正想要的核心设计,在加密兜底下依然是乱码。说到底,画图的人只想把手里的活干漂亮,没人愿意天天琢磨哪张图带毒。防护这件事,最好让它“无感”地长在流程里——打开图纸正常画,病毒和水印在背后替你把门。等真出事那天,你手里的设计还在,账上的单子还在,这就比什么都强。

免费体验