ARTICLE · 1037361
别乱下软件!"银狐"团伙伪造官网下载站,专钓中文用户

别乱下软件!"银狐"团伙伪造官网下载站,专钓中文用户
安全测评实战笔记 · 2026-09-06
你身边有没有这样的人:想用某个工具,搜索引擎一搜,点进"官网"就下载安装了?😅
微软安全团队9月初披露:一个叫Silver Fox(银狐)的黑产团伙,制作了一批假冒 Razer、卡巴斯基、Microsoft Edge 的下载站,专门钓中文用户。
先说结论:这类攻击不靠"高技术",靠的是大家下载软件的习惯——搜到就装、不验来源。对单位来说,一台员工电脑中招,可能就够黑产摸进内网。下载习惯,真不是小事。
一、他们是怎么骗你安装的?🎣
▫️ 做一批高仿官网的下载站,长得和正版几乎一样
▫️ 下载的压缩包每次请求都重新生成新hash——传统查杀特征一换就躲过了
▫️ 装上后先关掉 Windows Defender,再删卷影副本、连上境外服务器
▫️ 还有配套的 ValleyRAT 木马,藏在签名软件里,能键盘记录、截屏、偷剪贴板,已影响中印等地1500+用户
整个过程,只要你不小心点错一个下载链接,后面全是自动的。
二、给单位的安全提醒(转发给全公司!)📢
1️⃣ 软件只从官方渠道下。官网域名要看清,别用搜索引擎首条广告;企业统一软件源更稳。
2️⃣ "破解版""绿色版"碰都别碰。黑产最爱把这些挂到下载站引流,省的那点钱不够一次勒索的。
3️⃣ 安装包验签。右键看"数字签名"是否有效、属主是否正版厂商;发现 Defender 被异常关闭,马上报告IT。
4️⃣ 电脑中招别自己扛。断网、拔网线、报IT——处理越快,损失越小。
💡 别以为"我很小心"。黑产做的下载站,连安全厂商都能以假乱真——养成"不装来路不明软件"的习惯,比装十个杀软都管用。
📎 出处
Microsoft Defender 威胁情报披露(2026年9月);Kaspersky Securelist 关于 ValleyRAT/QN Wallpaper 分析报告(2026年9月)。
转发给公司群,少一个中招的,多一份安全~觉得有用就点个⭐在看~
— 往期精华 —