结论先行:一次攻击如果没有利用任何漏洞,仍然可以拿下终端——只要用户愿意自己安装一个"看起来是正规软件"的程序。终端管理厂商的研究团队 2026 年 9 月 30 日披露的这起事件就是范例:恶意程序被打包成常用视频会议软件的安装包,靠图文指引引导用户手工绕过系统的来源校验,再用一个伪造的密码框取得登录口令。要收紧这条通道,靠的不是杀毒软件,而是软件来源管控。

这次是怎么绕过去的:不靠漏洞,靠"用户自己点"

攻击链条拆开看,每一步针对的都是人的判断而不是系统的代码缺陷。

  1. 伪装安装盘。恶意程序以磁盘映像形式投递,挂载后卷标与窗口布局模仿官方的安装界面:左边一个应用图标,右边一个指向应用目录的快捷方式,看上去与常规安装包没有区别。
  2. 教用户绕过安全机制。真正的差异印在窗口背景上——一张分步操作图,指引用户打开系统设置、进入隐私与安全、点击"仍要打开",并输入管理员口令。这个动作的实质,是让用户亲手解除操作系统对未签名应用的默认拦截。
  3. 伪造口令框。用户操作后出现一个授权提示,索要登录口令。程序在本地校验口令是否正确,不通过就继续索要,同时弹出一个"正在下载…"的假进度窗。
  4. 口令不发送,而是藏起来。研究显示口令并未被传出去,而是被编码后埋进一个伪装成普通应用配置文件的字段中,并用零宽 Unicode 字符记录这段内容的偏移与长度。这样即便有人翻到这个文件,也很难看出里面藏了什么。
  5. 第二阶段接管。取得口令后,程序以提权方式拉起内嵌的第二阶段载荷。该载荷是一枚约 756 KB 的通用二进制,同时支持自研芯片与通用处理器两种架构。它先尝试不落盘直接执行,测试中失败后改写临时文件再启动。

时间线与影响面

项目情况
研究团队首次发现2026 年 9 月 15 日,仍处于开发中的构建
转向真实基础设施两天后发现配置为连接真实控制端的样本
回连节奏先上报一份主机信息,此后每 8 至 16 秒查询指令
流量特征通信伪装成常见的网页脚本请求样式
研究期间的观察未观察到持久化动作,也未发现内置的浏览器数据、钥匙串或钱包窃取能力
确认感染研究方未报告任何已确认的感染

需要按降级口径理解的一点是:没有观察到持久化,不等于这类载荷没有长期驻留的潜力。研究方同时指出,其具备接收并执行后续载荷的能力,也就是说它更可能被当作进一步的立足点,而不是一次性的窃取工具。

企业真正该管的是"软件从哪来"

这起事件对企业的启发并不在于某个操作系统的安全性,而在于一条长期被忽略的通道:终端软件安装。

  • 来源白名单。明确终端软件的合法获取渠道,只允许来自官方渠道或经过企业内部审核的软件库。凡是要求用户先关闭或绕过安全提示才能安装的程序,都应当被当作可疑事件处理,而不是当成普通的安装问题。
  • 把"绕过安全提示"变成一个告警。用户被引导去手动放行未签名应用,这件事本身就有很强的信号价值。把它记录下来并进入运维视野,比事后翻日志找线索有效得多。
  • 用统一分发替代各自下载。员工反复需要安装的都是那几类软件:视频会议、办公、开发工具、协作平台、安全工具、云管理客户端。与其让每个人自己去网上找安装包,不如由 IT 统一分发并锁定版本。

为什么云桌面路线天然能收紧这条通道

如果终端的镜像、软件与配置都集中维护,用户侧的"自行安装"空间就小得多。以云桌面方案为例,其架构本身就把这几件事收到了一起:前端接入终端只负责显示与交互、没有本地存储单元,业务数据不落在终端;系统与软件的镜像在管理平台集中维护,新环境从模板派生;安装、指配、还原、清除、置换做成平台上的单步操作,每一次动作都有记录可查;外设准入按用户与部门维度预置白名单。

这套结构带来的直接结果是:软件来源从"每个用户各自决定"变成"由平台统一定义",那条被伪装安装包反复利用的通道,也就被收窄了。奇摩在终端云化项目中通常会把镜像更新与软件分发的口径写进运维手册,与应用准入策略一起定,避免标准化只停留在方案文档里。

终端云化涉及架构选型、镜像与策略设计、外设与软件适配多个环节,欢迎预约咨询,奇摩可以按你的岗位画像与合规要求出一份落地路径。