乐于分享
好东西不私藏

下载个游戏启动器,电脑却被黑客接管了?

下载个游戏启动器,电脑却被黑客接管了?

你以为打开的是游戏,黑客打开的却是你的电脑

当你从网上下载一个游戏启动器,满心期待地打开游戏时,可能不会想到——你的电脑已经悄无声息地落入黑客掌控

近日,瑞星威胁情报中心捕获了一起高度隐蔽的网络攻击活动。攻击者通过仿冒知名游戏《我的世界》(Minecraft)第三方启动器 HMCL 的官方网站,诱导玩家下载带毒程序。一旦运行,电脑就会被植入远控木马,攻击者可以随时随地“接管”你的电脑——而你,毫无察觉。

📌 本文看点

01

假官网如何设局

02

五步隐身入侵

03

普通人如何防范

01

一个“假官网”,一场精心策划的攻击

HMCL 是《我的世界》玩家常用的开源启动器,用户量大、知名度高,因此成为黑客眼中的理想诱饵。

瑞星威胁情报中心发现,攻击者注册了 hmcl.io、hmcl.app 等仿冒域名,复刻官网页面。用户从这些假网站下载的并非启动器,而是一个名为 hmcl.zip 的带毒压缩包,解压运行后,入侵悄然展开

02

五步“隐身”入侵你的电脑

瑞星安全专家将整个攻击链还原为五个阶段,每一步都经过精心设计:

阶段
攻击手法
通俗解读
① 钓鱼投递
注册仿冒域名 hmcl.io、hmcl.app,复刻 HMCL 官网,诱导下载带毒压缩包
搜到的“官网”可能是假的,下载按钮背后藏着病毒
② “白加黑”加载
带微软合法签名的白文件 HMCL-3.13.2.exe 启动时,自动加载同目录恶意 dsetup.dll
好比一个好人(合法程序)无意间帮坏人(恶意 DLL)开了门,杀毒软件还以为是安全的
③ 双路并行
伪装通路释放正版启动器并正常显示游戏界面;载荷通路在后台解密远控安装包
你在玩游戏,黑客在装后门——两边同时进行,毫无破绽
④ 静默伏击
远控 ScreenConnect 以无窗口静默方式安装至 C:\Program Files\Microsoft.VC1420.ATL\,伪装成 VC++ 运行库,装完自动删除安装文件
藏在系统目录里,名字看起来像微软官方组件,查都查不到
⑤ 持久控制
以 Windows 服务自启,注册 LSA 认证包绕过锁屏密码,关闭所有托盘图标和通知,连接 C2 服务器 def.filegit.com
重启照样运行,锁屏也能登录,桌面干干净净——你的电脑彻底成了黑客的“第二台电脑”

特别值得警惕的是,恶意程序还会检测当前环境是否为虚拟机或沙箱——如果是,就“装死”,不执行任何恶意行为。

这种规避机制让安全人员的分析和追踪难度大增。配置文件中的注释使用了阿拉伯语,暗示攻击者可能来自阿拉伯语地区

03

为什么这次攻击值得每个人警惕?

入口日常

下载游戏启动器是数百万玩家的日常操作,攻击者精准瞄准了这一高频场景

层层伪装

仿冒网站→合法签名→伪装路径→静默运行,环环相扣,普通用户几乎无法察觉

后果严重

攻击者可查看文件、窃取密码、绕过 Windows 锁屏登录,你的电脑完全沦为黑客的“傀儡”

04

瑞星安全建议

1

认准官方渠道下载软件。勿轻信搜索引擎排名,游戏工具尤其要谨慎。

2

安装可靠的杀毒软件并保持更新。争取在恶意程序运行前将其拦截。

3

及时修补系统和软件漏洞。不打开未知来源的压缩包和可执行文件。

结语

网络攻击正变得越来越“聪明”——从传统的病毒木马,到如今利用合法签名、伪装系统组件、关闭所有视觉提示的“隐身式”攻击。这次事件再次证明:仅仅依靠“看起来没问题”来判断安全,远远不够。

加我星标,随时看更新↓