某天你打开一份再熟悉不过的工作文件,发现不对劲:明明是.xlsx的文件,后缀变成了.xlsm,打开后工作表是空白的,或者只剩一张。问一圈同事,发现大家的电脑都"变了"。而你们最近,刚好用U盘互相拷过文件。
如果你遇到了这个情况,先别急着当成文件损坏,也别当成Office抽风。这大概率是一个很多人以为早就绝迹的老对手——宏病毒。
先泼盆冷水:宏病毒从来没绝迹
很多人一听"宏病毒",第一反应是这是上古时代的故事。但看看2026年各平台的痕迹:
8月6日,一位企业网管在知乎发布了完整的应急处置复盘,U盘里的Excel文件被逐个感染,多台终端相继中招。知乎
8月1日,还有人在小红书求助,自己删了WPS重装,病毒依然在。小红书
5月中旬,B站密集出现了多条"Excel宏病毒专杀修复工具"视频,工具介绍里明确写着具备Synaptics蠕虫病毒的全面查杀能力——没有持续中招的人,不会有人做这种工具。哔哩哔哩
更有意思的是,7月底Word Copilot被曝出可自我复制的提示注入漏洞时,HN社区有人一针见血地评价,这就是当年的VBScript宏病毒,一模一样。知乎 宏病毒不是消失了,它只是不上新闻了。它藏在U盘、共享文件夹和来路不明的文件包里,等着有人双击"启用内容"。
最近传播的这只蠕虫,长什么样
综合企业网管的应急复盘和个人求助帖,最近活跃的多是Synaptics/Xred一类的蠕虫,特征高度一致:
伪装极有迷惑性。病毒本体冒充"Synaptics Pointing Device Driver",这是正经触摸板驱动的名字,路径却藏在ProgramData里。知乎 区别在于:真驱动在System32或Program Files,它却躲在ProgramData、Temp这些目录的隐藏文件夹里。
靠U盘传播。中毒电脑插过的U盘,里面的Excel文件会被感染;这个U盘再插到别人的电脑,感染链就延伸一格。一个科室共用一个U盘,就是全员中招的起点。
把你的文件变成"载体"。病毒把.xlsx改写成.xlsm,塞进恶意宏。此后你每打开一次这个文件,都在帮它感染下一批文件。
门经常是自己人开的。有应急复盘里的感染源头,是员工从非官网下载了安装包,杀毒软件报警后,手动加了白名单放行。

自查清单:对照一下,中两条就该警惕
文件夹里的Excel批量变成.xlsm,连新建的文件也是xlsm;
打开文件后工作表空白,或只剩第一张,但文件体积没变小;
电脑开机偶尔弹出莫名其妙的安装窗口;
杀毒软件曾经报过警,但被人"加白放行"过;
部门里流转的那个U盘,里面的文件也变样了。
中一两条可以先当疑似处理,中三条以上,建议直接按下面的流程走。
你的数据可能没丢,只是被"藏"起来了
中招之后最崩溃的问题是:数据还能回来吗?有中毒用户描述,自己的表格被变成xlsm格式,出现乱码和数据丢失。小红书 先说原理。这类宏病毒对文件做的往往不是"删除",而是"寄生":往工作簿里塞恶意VBA模块,同时把原来的工作表设成"深度隐藏"(xlSheetVeryHidden)——这种隐藏没法用普通右键"取消隐藏"恢复,所以打开文件看起来一片空白。有微博用户描述得很准确,杀毒、隔离都做了,好几个文件内容还是直接被隐藏或者篡改了。微博 这也能解释求助帖评论区两个常见迷惑:
为什么"把后缀改回xlsx"没用?因为xlsx格式根本装不下宏,改后缀确实把恶意宏扔掉了,但病毒留下的隐藏设置还在,数据照样不显示;而且系统里的病毒本体没死,还会继续感染新文件。有用户的经验很直接:想恢复表格内容,杀毒是没用的。小红书
为什么有人说"取消隐藏就回来了"?因为清掉病毒后,把工作表恢复可见、或把恶意模块删掉,数据本身还在文件里。
所以顺序很重要:先清系统里的病毒,再处理文件。在那之前,别删任何中毒文件——它们可能是找回数据的唯一线索。

也要说句实话:不同变体行为不一样,确实存在内容被直接破坏的案例。有备份、有系统"以前的版本"、有云同步历史记录的,优先从那里恢复。别指望百分百找回。
急救流程:六步,顺序别乱
第一步,隔离。中毒的U盘别再插任何电脑;文件在共享盘上的,先通知同事不要打开。
第二步,别删文件。把中毒文件备份到单独的盘里并标注清楚,找回数据要靠它们。
第三步,查"杀毒软件为什么没拦住"。这是最容易被跳过的一步。有应急复盘里,病毒能活下来,就是因为借白名单躲过了查杀。知乎 打开你的杀毒软件,把可信区、排除项、白名单翻一遍,来路不明的规则先删掉。
第四步,全盘查杀加检查启动项。杀毒软件能正常开就直接全盘扫描;开不了机或一开就闪退的(真有用户遇到),进安全模式再扫。愿意动手的可以再用微软免费的Autoruns工具把所有自启动项拉一遍清单——看到自称"驱动"却住在ProgramData里的条目,基本就是它了。
第五步,U盘和同事的电脑一起查。传播链上每台机器都要扫,不然就是互相重新感染的循环。
第六步,处理文件,持续观察。确认系统干净后,逐个打开中毒文件:按Alt+F11看VBA工程里有没有陌生模块,删掉;被隐藏的工作表恢复显示;拿不准的,优先用备份覆盖。之后观察几天,看新文件还会不会再变xlsm。
三个最容易踩的误区
误区一:"杀软扫一遍就完事。"病毒可能有多个复活点:注册表启动项、计划任务、服务,还可能被你自己加的白名单保护着。扫完又复发,多半是漏了一个复活点。
误区二:"重装Office或WPS就行。"病毒在系统和文件里,不在Office软件里。真有用户删了WPS重装,病毒还在。
误区三:"把后缀改回xlsx就是杀毒。"那只是把那一个文件的宏载体扔了,系统里的病毒照样运行,照样感染其他文件。
以后还想用宏,怎么安心上手
如果你平时靠宏干活,不用因噎废食,但几件事建议做到:
Excel对"来自互联网的带宏文件"默认阻止运行,这是保护墙,别急着拆。只有确认来源可信的文件再点启用,不少人遇到的"已阻止宏运行"提示,正是这堵墙在工作。知乎
不要给没有数字签名的程序加永久白名单,这是企业感染案例里最常见的开门方式。
部门靠U盘传文件的,约定先扫描再打开;任何一台电脑中招,第一时间通知所有人。
重要表格留好备份——云同步历史或定期导出一份都行。敢淡定面对xlsm的底气,都是备份给的。
公司层面建议用宏安全策略:默认阻止+可信位置,而不是图省事"启用所有宏"。宏病毒的传播方式极具隐蔽性,它不像传统病毒那样直接攻击系统文件,等企业发现时往往已经在多台终端之间传开了。知乎

二十年前的宏病毒,靠的是有人随手点"启用宏";今天的宏病毒,靠的还是这件事。唯一的区别是,现在的Excel会默认拦下可疑文件的宏——那个黄条不是麻烦,是保护。
你们部门如果还在用U盘传表格,这篇文章值得转到部门群里。中招一次的代价,往往是全办公室的电脑都要修,还搭上找不回来的数据。