很多硬件爱好者更新 CPU-Z 的习惯是:搜索、点进第一个看起来像官网的链接、下一步到底。这条路线今年已经埋了两道坎。4 月,开发商 CPUID 的官网被劫持了大约 6 个小时,那个时段从官网下载的安装包被植入了木马;8 月 17 日,CPU-Z 2.21 正式发布,带来了 AMD EXPO-ULL 内存配置支持和砺算 7G100 GPU 的初步识别,新一轮下载潮正在到来。
于是问题不再是"要不要更新",而是"去哪下载、怎么验证,才能确定手里的安装包是干净的"。

这篇文章面向两类人:准备把 CPU-Z 升到 2.21 的,以及担心自己 4 月那波是不是中招的。下面会把官网投毒事件完整复盘一遍,说清楚现在哪些渠道可信、哪些是坑,手把手教你用 SHA256 校验安装包,最后给不同人群一份"更新还是先别动"的判断清单。
一、官网投毒 6 小时:到底发生了什么
2026 年 4 月 9 日,Reddit 用户 u/DMkiller 想把 HWMonitor 从 1.42 升级到 1.63,结果官方下载页面返回了一个名为“HWiNFO_Monitor_Setup.exe”的可执行文件。知乎这个文件名和 CPUID 一贯的命名规则完全对不上,Windows Defender 也立刻报毒,他没有选择忽略,而是把异常发到了网上。这个细节救了不少人——如果当时顺手点了"仍要运行",后面就不是杀毒那么简单了。
CPUID 随后承认了事故。官网在 4 月 9 日至 10 日凌晨期间遭到黑客入侵,主站的下载链接被指向恶意服务器,下载的安装包存在恶意代码。微博注意,这不是第三方下载站出问题,是官网本身的下载通道被劫持——你走的每一步操作都是"标准流程",拿到的却是被调包的货。

安全组织 vx-underground 跟进后给出定性:知名安全监测组织 vx-underground 确认,这并非误报,而是一起真实安全事故。知乎恶意程序通过被劫持的域名路径分发,受影响时段约 6 小时,且与当年 3 月冒充 FileZilla 的是同一伙威胁组织,属于连续作案。有一点值得记下:官方原始签名文件本身没有被篡改,被换的是下载链路返回的内容,所以"文件带官方签名"在这起事件里并不是免检证明。
被调包后的安装包危害很具体。恶意CPU-Z及HWMonitor会载入CRYPTBASE.dll,该文件内含Gen:Variant.Tedy.913517木马,黑客可取得整部电脑的控制权。微博换句话说,中招不是"电脑变慢一点"这种代价,而是浏览器里存的账号密码、Cookie、乃至整台机器的控制权都可能交出去。
CPUID 开发者 Samuel Demeulemeester 在声明里确认问题已被发现并修复,并留下了相当直白的一句:我们已经发现、修复问题。抱歉对您产生不便,我将尽力、尽快收拾这个烂摊子。知乎态度没问题,但对用户来说,事故留下的教训是长期性的:官网也可能失守,信任必须落在"可验证"上,而不是"来源听起来正规"上。
二、为什么现在要重新说这件事
8 月 17 日发布的 CPU-Z 2.21,是这次讨论的直接导火索。这一版的更新日志里,最显眼的是 Preliminary support of Lisuan 7G100 GPU。CPUID官网砺算是国产 GPU 里讨论度很高的新面孔,CPU-Z 官方收录意味着它开始进入主流硬件工具的识别范围;同一版还加入了对 AMD EXPO-ULL SPD 内存配置文件的识别和 Radeon RX 9050(Navi 44)的支持。对装机玩家来说,这几条都是"想第一时间看到新硬件参数"就必须更新的理由。
但新版本发布带来的下载潮,恰好和投毒事件的"后遗症"撞在一起。4 月那波事故的波及面有明确边界:若你在该时段下载过CPU-Z 2.19或HWMonitor 1.63,务必立即全盘杀毒并修改密码。微博Kaspersky 给出的风险窗口是 UTC 时间 4 月 9 日 15:00 到 4 月 10 日 10:00,换算成北京时间是 4 月 9 日 23:00 到 4 月 10 日 18:00,这个时段内下载并运行过官网安装包的系统,安全厂商直接按"假定已失陷"处理。
国内社区的反应也很真实。有图吧博主复盘时直言:在2026年4月9-10日下载过官网版本并运行过直接默认已中毒。知乎他的处置建议是全盘扫毒、不行就直接重装。也就是说,投毒事件不是"修好了就翻篇",它在用户心里留下的是一个持续问题:我电脑里这个 CPU-Z,当初到底是从哪下的?
所以 2.21 这一波,正确的姿势不是无脑冲新版本,而是借这次更新把下载渠道和验证习惯一次性理顺。这也是本文和单纯"2.21 更新日志解读"不一样的地方:更新日志谁都能复述,但"怎么安全地把 2.21 拿到手",事故之后需要一套新的做法。
三、安全渠道盘点:哪里能下,哪里是坑
先说结论:目前唯一推荐的下载渠道是 CPUID 官方网站,也就是 cpuid.com 域名下的软件页面和 download.cpuid.com 直链。2.21 的四个官方安装包——英文安装版、英文便携版、中文安装版、中文便携版——全部挂在这两个入口之下。除此之外的一切"下载站镜像"“高速下载器”,默认按风险源对待。
很多人不知道的是,CPU-Z 有官方中文版,而且和英文版同步更新。官方校验和清单里,中文便携版和英文版并列在列:cpu-z_2.21-cn.zip : 8C13171EC2DD640602E49CEAF6B78AA16EEA7B0EB5469E8DE8A922694FF078AC。CPUID官网中文版的文件名后缀是 -cn,界面是完整的简体中文,不需要找任何"汉化版"“绿色版”——那些第三方汉化包恰恰是投毒和捆绑的重灾区。
另一个容易踩的坑是品牌定制版。ROG、MSI、AORUS、Gigabyte、AsRock 这些定制版 CPU-Z 确实存在,但翻一遍官方校验和清单就能发现,定制版目前全部停留在 2.20.2 及更早,没有一家跟到 2.21。所以如果你在任何地方看到"ROG 版 CPU-Z 2.21""微星定制版 2.21"之类的下载链接,可以直接判定有问题——官方根本没放出这个版本。
还要专门提醒搜索入口的风险。投毒事件发生前后,同一批黑产正在搜索引擎上大规模投放伪装:先是必应搜索引擎中银狐变种泛滥,4月9日到4月10日CPU-Z官网又被投毒。微博"银狐"是瞄准国内用户的知名木马家族,惯用手法就是买断搜索关键词、伪造软件官网。这意味着"搜索 CPU-Z 下载"这个动作本身就有概率把你送到假官网,正确做法是把 cpuid.com 加入书签,或者至少逐字核对域名,不点任何带"高速下载"字样的按钮。

顺手可以做的核对:打开 CPU-Z 的 About 页,能看到版本号、构建信息和官方校验入口说明,界面语言、版本号、文件名三者对得上,是第一层快速筛查。
四、SHA256 校验:十分钟学会的验货手段
渠道选对只是第一步。投毒事件证明,连官网返回的文件都可能被调包,真正能一锤定音的是校验和:官方在发布文件的同时公布每个文件的 SHA256 指纹,你自己算一遍,两边一致,就说明你拿到的文件和官方发布的逐字节相同;哪怕被改过一个字节,指纹都会完全不同。
CPUID 把全部历史版本的 SHA256 清单放在 download.cpuid.com/checksum.txt,随时可查。2.21 英文便携版的官方指纹是:cpu-z_2.21-en.zip : 8A5531CA46C9C7EF045972CA0C5FA355874F30C3EEF6DDA1E29148A2995510EC。CPUID官网同一份清单里,英文安装版、中文安装版和中文便携版的指纹也一一在列,装哪个版本就查哪一行。
实际操作非常简单,不需要装任何第三方工具。Windows 自带的 certutil 就能算:下载好 cpu-z_2.21-en.zip 之后,在文件所在目录打开终端,输入 certutil -hashfile cpu-z_2.21-en.zip SHA256,回车后会输出一串 64 位的十六进制值,和官方清单逐项比对即可。macOS 和 Linux 用户用 shasum -a 256 或 sha256sum,效果完全一样。

为了写这篇文章,我实测走了一遍完整流程:从 download.cpuid.com 直链下载 cpu-z_2.21-en.zip,本地计算的 SHA256 与官方 checksum.txt 公布的指纹完全一致,文件完整性和来源都可以确认。整个验证过程不到两分钟——这大概是目前性价比最高的"数字验货"习惯,值得推广到一切从网上下载的可执行文件。

验证通过后解压运行,再看一眼界面底部的版本号字段,确认显示 2.21,整个链路就闭环了。顺带澄清一个常见误会:CPU-Z 界面里那个 Tools 菜单下的 Verify 按钮,是用来提交和验证超频记录的,不是用来验证文件真伪的,别把两件事搞混。
五、自检清单与不同人群的建议
先给 4 月窗口期的人群做排查。凡在北京时间 2026 年 4 月 9 日 23:00 到 4 月 10 日 18:00 之间,从 CPUID 官网下载并运行过 CPU-Z 2.19 或 HWMonitor 1.63 的,按安全厂商口径应视为已失陷,建议:立刻做一次全盘查杀,重点确认程序目录里有没有来路不明的 CRYPTBASE.dll;全面修改浏览器保存过的重要账号密码,并开启两步验证;如果机器上有加密货币钱包、开发证书之类的敏感资产,认真考虑备份数据后重装系统。这些动作的优先级高于更新 2.21。
再说"能用就别更新"这个圈内老话题。投毒事件后,图吧能用就永远别更新的含金量还在上升。知乎这话有一半是对的:CPU-Z 这类硬件检测工具,稳定性的边际收益确实大于追新;但另一半前提被很多人忽略了——"不更新"成立的条件,是你手里那个旧版本来源干净、且校验过。如果你连旧版是从哪下的都记不清,那"守着不动"守着的可能是个未知状态,反而不如重新从官方渠道下一份、验过指纹的干净版本。
按人群给结论。第一类,纯粹看参数、近期不碰新硬件的:2.20.2 完全够用,这次可以不更新,但建议把官方下载页加进书签,把"以后从哪下"这件事先解决掉。第二类,手里有支持 EXPO-ULL 的 AMD 内存平台、RX 9050 显卡,或者想第一时间看砺算 7G100 识别信息的:2.21 值得更新,但只走 cpuid.com 官方渠道,下载后花两分钟做 SHA256 校验。第三类,4 月窗口期可能中招的:先完成上面的自检,确认环境干净之后,再谈更新的事,顺序不能反。
最后留两个继续观察的信号。一是看 CPUID 后续会不会在分发环节加防护,比如更醒目的校验和提示、下载完整性验证机制,这决定"官网直下"的信任成本会不会下降;二是看国产 GPU 这条线,砺算 7G100 在 2.21 里只是 Preliminary 级别的支持,后续版本识别信息补全到什么程度,本身就是观察国产显卡进展的一个窗口。工具软件的信任模型已经变了:官网不再是保险箱,渠道加验证,才是双保险。