你有没有这种感觉——电脑最近有点不对劲?
风扇莫名其妙转得像起飞,开机时间从 30 秒变成了 3 分钟,任务管理器里多出几个你压根没见过的进程。大部分人会怎么处理?重启一下。重启不行就不管了。反正还能用。
6 月 14 日,公安部网安局一次性公布了 5 起"银狐"木马案例。不是什么新病毒——这家伙从 2022 年就在圈里出了名,但这次通报的规模和手法,说实话让我后背发凉。更恶心的是,这玩意儿可能就蹲在你公司的电脑里,而你的 IT 部门根本不知道。
你以为的"小病毒",其实是职业窃贼
银狐木马不是那种靠 U 盘传播、搞个蓝屏恶作剧的野生木马。
它的背后是完整的黑产链条。根据网安局通报, 5 起案件涉及全国多个省份,受害主体以企事业单位的财务、行政、人事岗位为主——说白了,就是那种每天要打开各种文件、点各种链接的打工人。
攻击路径听着很"朴素":一封伪装成税务通知的邮件,一个叫"6 月工资调整方案.exe"的附件,或者一个看起来像官方群的微信群链接。你点开,它就进来了。
进来之后呢?
它不删文件,不弹窗,不勒索。它安安静静地待着——录屏、截屏、记录键盘输入、窃取浏览器 cookie 和数字证书。你在电脑上输入的每一个密码、每一笔转账指令,它都看着。
你想想,一个财务人员每天操作网银,键盘敲下去的 U 盾密码,被几千公里外的人实时截获。这不是偷,这是搬。

为什么"银狐"专盯企事业单位?
这个问题我琢磨了一会儿。
答案挺扎心的:因为企事业单位的电脑防护最差。
这话不是我瞎说的。网安局在通报里明确提到,大量受害单位存在"内网裸奔"的情况——没有终端检测、没有行为审计、连杀毒软件都是装了就不管的那种。据国家计算机病毒应急处理中心 2024 年的监测数据,国内企业终端感染率高达 12.7%,其中超过六成是企业自己没发现、被第三方通报的。省安全预算省出来的钱,最后全进了黑产口袋。荒唐吗?荒唐。但现实就这么运转着。
个人用户反而不太会被银狐盯上。原因很简单——你银行卡里那几万块,不值得他们花时间。但一家公司的对公账户?动辄几百万流水,一笔转账就能回本。说白了,这是精准狩猎,不是广撒网。
攻击成本呢?低得离谱。群控系统批量发送钓鱼邮件,一封成本几分钱。 1000 封邮件里只要有 3 个人点开,就是暴利。
3/1000 。这个转化率比大多数电商广告都高。
中了木马,你大概率不知道
这是我写这篇最焦虑的部分。
银狐木马的"潜伏期"可以长达数月。你今天中了,可能三个月后才发现——或者永远发现不了。除非有一天公司财务对账发现钱少了,或者网安部门找上门来。想想就头皮发麻——你的屏幕可能被别人实时盯着,你打出来的每一个字都在别人的服务器上存着,而你还在那悠哉地改密码。
自查方法其实不复杂,但大部分人从来不查:
:::callout银狐木马自查清单
svchost.exe 以外的陌生进程占 CPU (银狐常伪装成 svchost 、 runtimebroker 等系统进程,但路径不对——正常的在 C:\Windows\System32 ,如果你看到路径是 Temp 或 AppData 下的,基本就是中招了)taskschd.msc→任务计划程序库→看有没有定时执行的奇怪任务chrome://extensions/→有没有你没装过的扩展?五个步骤,五分钟。你现在就可以查一下。

说个我自己的事。前年公司行政群里有人发了个"年终奖确认表.xlsx",后缀其实是 .xls.exe ,当时三个人点开了——包括我。好在那天火绒弹了个拦截窗,不然我这台机器上存的代码仓库密钥就全送人了。从那以后我养成了个习惯:凡是群里发的文件,先看文件大小, exe 伪装的通常比正常 Excel 小得多,几百 KB 的"表格"基本都有问题。
清除和防护:说人话版
网上搜"银狐木马专杀工具",结果一大堆——但 360 搜索热榜里排得靠前的那些,有不少本身就是钓鱼。黑产知道你要杀毒,所以连"专杀工具"都做了假的。这操作属实是把闭环玩明白了,离谱到家了。
说几个靠谱的路径:
已经中招了:
还没中招(但大概率只是"还没发现"):

这件事比你想的更严重
5 起案例,看上去不多。但网安局能公开通报的,只是冰山浮出水面的部分。
我之前跟一个做安全运维的朋友聊,他说了句话让我记到现在:"每一家被银狐搞过的公司,没有一家是第一次就发现的。都是被偷了好几轮之后,偶然发现账对不上。"
我干这行十多年了,见过太多公司的安全策略就四个字:出了再说。预算批不下来,理由永远是"去年也没出事啊"。等到真出了事,老板第一反应是找 IT 背锅——可你连终端检测的预算都不批, IT 能拿什么防?安全这东西,不投钱的时候省下来的每一分,出事时候都是十倍百倍地还回去。
这话细想挺恐怖的。你每天在办公室敲的那些密码——VPN 、 ERP 、网银、邮箱——可能从第一天起就被传到了某个境外服务器上。你的公司可能在"带病运转"了几个月甚至几年,而所有人浑然不知。这不是什么小概率事件。公安部通报 5 起,意味着至少还有 50 起没通报。
公安部这次一口气通报 5 起,信号很明确:银狐已经不是"安全隐患"级别的事了,它是一桩正在发生的大规模犯罪。
打开你的任务管理器看一眼吧。就现在。
夜雨聆风