上周六(8月16日),一位手机维修师傅一边直播一边给人刷机,直播画面里露出了自己电脑上 ToDesk 的设备码。随后有人直接拿这个设备码连上了他的电脑并盗控,不仅给他电脑下了病毒,还顺着给他的客户也下了病毒。事后他在微博发帖,已经报警。微博
两天后(8月18日),安全团队凌曦安全发布应急响应视频:最新的银狐后门正在伪装成 ToDesk 安装包投毒。哔哩哔哩
如果你最近还刷到过反诈新闻,应该也有印象:重庆一位70岁老人被冒充电商客服的骗子远程控制了手机,民警6分钟赶到,断网、拔卡、清恶意软件、挂失银行卡,保住了1421万余元;兰州一男子被假客服远程控制手机,险些被骗走311万。琅琊新闻网红星新闻
这三类事有个共同点:都围绕"远程控制"。而 ToDesk 恰恰是国内用得最多的远控工具之一。所以这篇不聊 ToDesk 好不好用,聊点更要紧的:如果你电脑上装着 ToDesk、还长期挂着在线,今天该检查哪些设置。
先说清楚一件事:被远控,几乎从来不是"软件被破解"
每次出事,评论区总有人说"这软件赶紧卸了"。但把已知的案例捋一遍就会发现,普通人被远控,路径基本就三条:
第一种,自己交出了钥匙。远控连接码(设备码+临时密码/安全密码)就是你电脑的钥匙。直播露出设备码、截图发网上、在群里把连接码随手给陌生人,都属于把钥匙递出去。这次维修师傅中的就是这一条。

第二种,电脑先中了毒,木马"顺路"进来。银狐木马今年在国内非常活跃,微步情报局的监测显示,今年春节后银狐攻击全面复活,仅3月捕获的新变种就超过500个。知乎它最常见的传播方式是买搜索广告做假冒官网、在微信群里传播伪装安装包,还会伪装成税务局通知、社保补丁、工资条查询工具这类文件。最新变种之一,就是伪装成 ToDesk 的安装包。中招之后,攻击者可以监控屏幕、窃取文件,也能偷走你的远控连接信息再静默连入。ToDesk 官方自己也承认:“被陌生人远控,问题根源在于设备已被银狐等病毒侵入,而非安装正规远控工具。ToDesk官方账号”
第三种,被诱导安装、被诱导授权。这是反诈案件里最常见的形态:骗子冒充电商、支付平台或运营商"客服",以"不配合操作就要扣费"为由,诱导受害人安装屏幕共享/远控软件,严重的直接黑屏失控。重庆的1421万、兰州的311万,走的都是这条路,受害者以老人和对手机操作不熟的人居多。
搞清楚这三条路径,防御方向就清楚了:守住钥匙、防住中毒、防住被骗。下面是对照清单。
长期在线设备的自查清单(6项)
以下设置都在 ToDesk 客户端的"高级设置/安全设置"里。如果你的电脑常年开机无人值守(远程办公、出门在外连家里电脑、当家庭服务器用),建议逐项对照。
别让临时密码"永不更新"。ToDesk 有两套密码:临时密码(每次重启自动更换)和安全密码(你自己设置的固定密码,用于无人值守访问)。临时密码默认状态比较安全,如果你为了省事改成过"不更新",建议改回来;安全密码别和系统登录密码、常用账号密码相同。
打开"控制本设备需校验本机锁屏密码"。在"安全设置-安全验证"里,开启后任何人远程连接这台电脑,都必须先输入电脑本身的系统锁屏密码。就算 ToDesk 的临时密码泄露,还有操作系统这一道门。长期在线设备建议全开。
重要设备开启二次验证。在"安全设置-二次验证保护"里把手机绑定为主设备,之后每次远控都需要手机端二次确认。攻击者就算拿全套凭据,也绕不过"手机在你手上"这道物理防线。

不接陌生连接的,直接开白名单。高级设置里可以配置黑名单/白名单:开启白名单后只有审批通过的设备能连进来,其他连接请求一律拒绝。家里只用自己的手机、笔记本远控的场景,这是最省心的一档。

权限收窄:用不到的关掉。远控权限可以细化到文件传输、剪贴板共享、被控端键鼠等。如果远程只是为了看文件、改设置,不妨把文件传输和剪贴板关掉,通道就算被滥用也"拿不走数据"。
断连后自动锁屏,定期看日志。开启远控结束/断连后自动锁定本机,下次进入必须重新验证。同时养成偶尔看一眼连接日志的习惯:出现你没操作时段的连接记录,立刻改密码排查。新上线的 AI 审计功能可以用来回溯操作记录(按次计费,普通用户看日志就够)。
再补一句下载端的事:装 ToDesk 一定走官网。银狐最常用的投毒方式就是买搜索广告位做假冒官网,ToDesk 官方都点名必应搜索结果属于银狐重灾区,不建议从搜索结果里随便点安装;群里陌生人发的安装包也别装。ToDesk官方账号
家庭场景:给父母装远控,是双刃剑
很多人给爸妈电脑装 ToDesk,是为了远程帮他们解决问题,这是好事,但有两点提醒。
第一,帮完别一直挂满。老人设备恰恰是远控诈骗的头号目标,骗子会在电话里诱导老人安装屏幕共享软件;如果机器上本来就有一个老人不懂管理的长期在线远控工具,风险只会叠加。比较稳妥的做法:需要时开启,平时退出,或者干脆关闭开机自启。

第二,给父母立一条规矩,比装十个设置都重要:无论电话里说什么,只要对方要求装软件、开屏幕共享、念验证码,立刻挂断打给你。重庆那起1421万的案子,是反诈预警抢回来6分钟;多数时候没这个运气。
真遇到"鼠标自己动",按这4步走
无论电脑还是父母的手机,发现屏幕正在被别人操作:
立刻断网。电脑拔网线/关 Wi-Fi,手机开飞行模式并拔出电话卡。远控必须走网络,断网等于斩断对方的手——保定那起案件,民警到场第一件事就是拔卡断网,保住了十万余元。大庆市中级人民法院
冻结资金。涉及银行卡、支付软件的,第一时间电话银行挂失冻结,修改重要账号密码。
清理排查。卸载可疑软件,用杀软全盘扫描;怀疑银狐的,360急救箱这类专杀工具是目前社区验证较多的清理方式;情况严重就备份数据重装系统。
留证报警。保留连接记录、截图远控软件界面,涉及资金立即拨打110或96110。
最后说两句
远控软件像家门钥匙,危险的从来不是钥匙本身,而是把钥匙放在门口地毯下还告诉所有人。ToDesk 免费版有时长和次数额度限制,社区对收费的吐槽一直没停,那是另一个话题;安全这件事上,免费功能(临时密码、锁屏校验、白名单)已经够普通用户把门看好。
值得持续留意的信号:银狐的变种还在高频更新,下载任何常用软件都认准官网标识;反诈方面记住各地警方反复强调的那条标准——对方一开口要求屏幕共享,就是诈骗。