“独狼”团伙借非官方下载站传播捆绑恶意程序

攻击者利用用户搜索和下载常用软件的需求,在非官方网站投放被篡改的安装程序。用户运行后,正常应用与恶意代码会同时安装,过程缺少明显异常提示。样本会收集设备配置和网络环境,窃取多个内容平台账号,并执行刷量、点赞等违规操作,说明普通终端下载行为也可能成为账号和业务风险的入口。

BRIEF / 内容提要

事件与背景

CNCERT监测发现,“独狼”团伙将恶意代码捆绑进输入法、音乐等热门软件安装包,窃取社交平台账号与设备信息,并强制推广未知扩展和应用。

ASSESSMENT / 风险研判

影响与判断

这类攻击利用的不是高深漏洞,而是软件下载渠道和员工操作习惯。正常软件能够使用会掩盖恶意组件的存在,使感染长期停留在账号滥用和隐蔽外联阶段。对拥有内容运营、品牌账号或业务终端的企业,风险会从单台设备扩展到平台信誉、账号资产和数据合规,软件来源治理因此应纳入终端安全基线。

KEY POINTS / 关注重点

需要关注的信息

  • 捆绑目标包括搜狗输入法、五笔输入法和QQ音乐等常见软件,主要通过非官方下载站传播。
  • 恶意代码可窃取小红书、抖音和哔哩哔哩账号信息,并回传系统配置与网络环境。
  • 2026年1月1日至2月3日累计感染设备39315台,单日上线最高2444台,C2单日访问最高12095次。

VERIFICATION / 核验清单

建议优先确认

  • 核查近期输入法、音乐软件等安装包的下载域名、数字签名和终端安装时间。
  • 检查浏览器扩展、开机启动项、计划任务及内容平台账号是否出现未知变更。
  • 关联终端外联与平台操作日志,确认异常点赞、刷量或会话使用是否来自受控设备。

ACTION / 应对建议

企业可采取的措施

  1. 通过软件中心或官方渠道统一分发常用软件,限制员工从未知下载站获取安装包。
  2. 排查近期安装来源、异常浏览器扩展和可疑常驻进程,并结合IOC开展终端检测。
  3. 对可能泄露的平台账号执行强制下线、密码重置和多因素认证,核查异常操作记录。
CONTACT / 联系我们相拥科技 · 企业安全服务

安全问题,无需准备

无论是漏洞、入侵、勒索病毒、数据泄露,还是系统异常、攻击告警,只需告诉我们发生了什么,以及您目前掌握的信息。
我们将协助快速确认影响范围、分析问题根因,制定处置方案,并持续跟进直至风险得到有效控制。