银狐伪装中文软件下载站:同名安装包每次下载都变样

9月2日的 TechRadar报道 概述了微软2026年9月1日披露的一场仍在活动的仿冒软件下载攻击:行动利用中文诱饵页面冒充常用软件厂商,受影响设备主要关联跨国企业在华业务和中文用户。微软仅以中等置信度判断该活动与公开报道的银狐(Silver Fox、Yinhu)假软件行动一致,并未将其归因于国家级攻击者。
同样发表于9月2日的 The Hacker News梳理 显示,这场9月1日披露的活动仍在持续,诱饵涉及Razer、Microsoft Edge、Kaspersky、网易有道词典、DiskGenius、百度网盘、搜狗、Calibre和MindMaster等品牌或产品。安装包一旦执行,可能通过计划任务保持运行、扩大Microsoft Defender排除范围、破坏Windows Update并继续投放载荷。
仿冒站用近似域名把用户引向另一台服务器

攻击入口不是统一的“银狐下载站”,而是一批针对不同软件制作的高仿页面。它们复制品牌元素,设置醒目的下载按钮,并使用嵌入品牌词的近似域名;页面面向中文用户,相关基础设施中出现了.com.cn、.hl.cn和.cn等后缀。
域名后缀本身不能证明网站恶意。真正值得警惕的是完整域名不受厂商控制、拼写与官方地址只有细微差别,或者下载按钮把请求转向与软件厂商无关的投放主机。中文页面、HTTPS和精致排版都只能说明页面具备这些外观特征,不能证明其属于官方渠道。
下载前应从厂商主页、软件内置更新入口、正式应用商店或企业软件门户寻找安装包,并核对以下信息:
- 逐字符比较地址栏与厂商公开域名,留意多出的产品词、地区词、连字符及近似拼写。
- 检查下载按钮最终指向的主机;落地页与文件托管域名不一致时,先通过厂商渠道确认。
- 核对文件的数字签名、签名者和版本信息。有效签名可以增加判断依据,但不能单独替代来源核验。
- 如厂商公布校验值,应在下载后比对;未公布校验值时,不要把文件名当作真伪证明。
同名压缩包为何会出现不同哈希

微软威胁研究记录 显示,一台设备从仿冒Razer页面转向投放主机后,在约69秒内取得两份均名为app_setup.6653004.zip、内容却不同的压缩包;研究还观察到app_setup、zinst、zintall、intsoft和innstll等系列在下载地址不变时返回不同内容与哈希。微软据此判断,攻击服务器会按请求动态生成载荷。
因此,文件名只能反映攻击者希望用户看到的名称。SHA-256仍能精确标识计算该值的那一份文件,但单个哈希只覆盖对应样本:服务器重新生成压缩包后,后续文件可能得到新哈希。两个同名文件的哈希不同也不意味着其中一个必然正版,仍需回到下载来源、数字签名和执行行为判断。
压缩包解开后,包装程序会使用带随机数字的名称,并把下一阶段程序写入C:\Users\Public、C:\ProgramData或C:\Program Files (x86)下的随机目录;另一条执行路径会借助Windows Installer服务启动随机命名的文件。这使单纯封禁文件名容易漏报,也可能误伤无关文件。
计划任务和防护设置比文件名更稳定
执行后的行为链提供了更稳定的排查依据。已观察到的载荷会创建名称近似普通IT工作的计划任务,从ProgramData反复启动程序;短命的SYSTEM级任务还会写入Defender排除项,随后删除自身,以减少辅助痕迹。
后续阶段可能把系统盘、ProgramData、用户目录或随机载荷目录加入Defender排除范围,停止并禁用Windows Update相关服务,删除卷影副本,修改目录权限或向正常进程注入代码。单独出现计划任务或临时目录并不等于感染,但未知下载来源、公共目录中的随机程序、防护排除范围突然扩大和更新服务被关闭同时出现时,应按入侵事件调查。
企业排查应把浏览器、解压工具、包装程序和随机载荷串成进程链,同时检查由任务计划程序启动的公共目录文件、SYSTEM任务对Defender配置的改写、Windows Update服务变化以及异常外联。哈希适合确认已知样本,行为关联则更适合发现动态生成的新变体。
下载过或执行过安装包后如何处置

如果文件已经下载但尚未打开,不要为了比较而反复下载。应保留完整网址、下载时间、浏览器记录、文件大小和SHA-256值,隔离样本,并交由企业安全团队或可信安全产品分析;动态换包意味着网址、来源页面和请求时间与样本本身同样重要。
如果安装包已经执行,处置重点是隔离设备、保全证据并确认系统是否仍受控制:
- 立即断开有线网络、无线网络和VPN,避免继续外联或向其他设备扩散;不要先批量删除随机文件或清空日志。
- 从另一台可信设备联系安全团队,并更改在受影响设备上使用过的重要账户凭据,同时终止现有会话。
- 核查Defender排除项与篡改防护状态、Windows Update服务、计划任务,以及ProgramData和Users\Public中新建的随机目录。
- 使用已更新的端点安全工具进行全盘和离线扫描,并检查进程注入、异常外联、管理员账户活动与横向访问记录。
- 若防护组件、更新机制或恢复副本遭到系统性修改,应按组织的事件响应流程从可信介质重建系统,而不能只删除最初发现的安装包。
个人用户在无法确认系统完整性时,不应继续用该设备登录邮箱、网银或企业账户。密码重置和会话终止应在可信设备上完成,否则新凭据仍可能被尚未清除的载荷获取。
活动链条已确认,最终归属仍有限定
目前公开证据已经覆盖仿冒页面、动态生成压缩包、随机落地路径、计划任务持久化、防护削弱和后续通信等环节。Microsoft Defender在部分受监测环境中检测并阻断了多个攻击阶段,也曾自动隔离相关设备和账户;微软同时指出,彻底清除持久化机制仍需要响应人员介入。
尚不能从这些结果推导出所有受影响组织的数量或攻击者的最终目的。“银狐”是基于技术特征与既有公开报告作出的中等置信度关联,而非确定归属。后续仍需关注投放域名、样本哈希和控制基础设施的更新,以及受影响组织是否披露更完整的范围信息。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。