“独狼”团伙借非官方下载站传播捆绑恶意程序
攻击者利用用户搜索和下载常用软件的需求,在非官方网站投放被篡改的安装程序。用户运行后,正常应用与恶意代码会同时安装,过程缺少明显异常提示。样本会收集设备配置和网络环境,窃取多个内容平台账号,并执行刷量、点赞等违规操作,说明普通终端下载行为也可能成为账号和业务风险的入口。
BRIEF / 内容提要
事件与背景
CNCERT监测发现,“独狼”团伙将恶意代码捆绑进输入法、音乐等热门软件安装包,窃取社交平台账号与设备信息,并强制推广未知扩展和应用。
ASSESSMENT / 风险研判
影响与判断
这类攻击利用的不是高深漏洞,而是软件下载渠道和员工操作习惯。正常软件能够使用会掩盖恶意组件的存在,使感染长期停留在账号滥用和隐蔽外联阶段。对拥有内容运营、品牌账号或业务终端的企业,风险会从单台设备扩展到平台信誉、账号资产和数据合规,软件来源治理因此应纳入终端安全基线。
KEY POINTS / 关注重点
需要关注的信息
- 捆绑目标包括搜狗输入法、五笔输入法和QQ音乐等常见软件,主要通过非官方下载站传播。
- 恶意代码可窃取小红书、抖音和哔哩哔哩账号信息,并回传系统配置与网络环境。
- 2026年1月1日至2月3日累计感染设备39315台,单日上线最高2444台,C2单日访问最高12095次。
VERIFICATION / 核验清单
建议优先确认
- 核查近期输入法、音乐软件等安装包的下载域名、数字签名和终端安装时间。
- 检查浏览器扩展、开机启动项、计划任务及内容平台账号是否出现未知变更。
- 关联终端外联与平台操作日志,确认异常点赞、刷量或会话使用是否来自受控设备。
ACTION / 应对建议
企业可采取的措施
- 通过软件中心或官方渠道统一分发常用软件,限制员工从未知下载站获取安装包。
- 排查近期安装来源、异常浏览器扩展和可疑常驻进程,并结合IOC开展终端检测。
- 对可能泄露的平台账号执行强制下线、密码重置和多因素认证,核查异常操作记录。

