8 月 6 日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布提醒,小心仿冒主流软件、激活工具、公文、教培应用的病毒;8 月 9 日,央视新闻客户端又报道了这份提醒,并同步公布了 2026 年 7 月四类主流病毒伪装套路。IT之家如果你是那种自己装系统、自己搜软件、自己找免费工具的人,这四类套路几乎就是对着你的日常操作逐一点名。
这一次,连“官网”本身都在被批量生产
两周前,Windows 优化工具 Wintoys 的开发者在 Reddit 爆料,说自己发现了一场大规模恶意软件攻击行动,攻击者冒充超过 70 款热门 Windows 软件,建立假冒官网诱导用户下载。微博涉及的假冒域名一共 72 个,仿冒对象包括 PowerToys、WinUtil、EasyBCD、CrystalDiskMark 这些知名工具,从同期曝光的假站截图看,连 dnSpy、Ghidra 这类开发者工具都被复刻了假官网,基本就是各大媒体“装机必备清单”的点名册。

把这 72 个域名摊开看,会发现它们长得非常“正经”:powertoys.app、crystaldiskmark.net、easybcd.app、wintoys.app,全是软件名加一个看似合理的后缀,搜一下排在前面的如果是它,只瞄一眼地址栏根本看不出破绽。IT之家而且这次的假官网不走以前下载站那种粗糙路线:AI 把仿照正版官网复刻的成本压到极低,假站先正常更新、培养信任,再在某个版本把安装包换成毒包收割。今年 5 月,国家互联网应急中心(CNCERT)就已经监测到这股趋势:黑产团伙利用 AI 工具批量生成高仿真钓鱼网站,主要仿冒 Chrome、WPS 等常用软件,通过搜索引擎 SEO 投递传播银狐木马,累计感染境内肉鸡 18.2 万台。IT之家

四类伪装套路:激活工具和热门软件是重灾区
官方公布的四类套路对应普通网民、职场人、学生家长三类人群,前两类直接命中装软件场景:一类高仿各类热门软件,聊天、办公、浏览器、购物、游戏、AI 工具均在仿冒范围内;一类伪装系统激活工具,专门瞄准重装、新装机人群。微博这不是凭空吓唬人:7 月被捕获的病毒程序名单里,“HEU_KMS_Activator”“W10DigitalActivation”这类名字反复出现,连 DeepSeek、钉钉、TeamViewer 都有带木马的仿冒版,仿冒对象全面覆盖即时通信类、装机类、办公类、网络浏览类、网络购物类、网络游戏类、人工智能类等流行软件。微博

后两类套路也值得防,顺带提醒家里人:第三类是银狐木马变种,借用裁员、违纪等人事敏感公文诱骗点开,职场人在微信群收到“2026.07.24 雇员名单及补偿方案_SUTE.exe”这类文件,千万别双击;第四类伪装暑期培训软件,定向向学生、家长设备传播木马,眼下正是暑假高峰窗口。微博
为什么你的旧经验这次救不了你
很多人的防御本能还停在“别点高速下载、认准官网”。但这一波最扎心的地方在于:你认准的那个“官网”,本身就是假的。一位网友认真记录过自己在搜索引擎被骗的经历:对电脑不熟悉的人搜常用软件,首页出来的都是假官网,名字页面功能都和正版网站一样,安装以后软件说有优惠,收你一分钱——一分钱谁不在乎呢,于是勾选项一路全同意,坑就这么踩实了。微博过去假站靠捆绑赚钱,现在假官网直接发木马;过去防的是“下载站”,现在要防的是“搜索结果页本身”。
下载渠道安全分层和三步识别法
直接上排序后的结论。对普通用户来说,渠道的安全分层大致是这样:
渠道 | 适合场景 | 关键动作 |
|---|---|---|
Microsoft Store / 厂商应用商店 | 常用软件、纯新手 | 优先商店版,平台替你审过安装包 |
winget 等包管理器 | 愿意花一分钟学习的人 | 一条命令安装,来源相对可控 |
官网域名手动输入并核对 | 商店没有的软件 | 不点搜索广告位,域名逐字符核对 |
GitHub Releases | 开源工具 | 只认仓库 Releases,自称“官网”的都是假的 |
第三方下载站 / “高速下载”按钮 | 不推荐 | 72 域名事件和捆绑陷阱集中地 |
激活工具站 / “绿色破解版” | 不推荐 | 官方捕获名单里这类名字带毒最多 |
开源工具再补一个刚发生的例子:开源清理工具 FluentCleaner 刚火就出现了假官网投放木马,中招后 Edge、Chrome、Discord 数据和部分系统信息都会被窃取,而它唯一的正版来源只有 GitHub 仓库。微博所以下次装软件,再着急也花 30 秒做三件事:先看域名不看排名,真 Chrome 的域名是 google.com,钓鱼站注册的是 bg-google.com.cn,广告位还会挂着“广告”小字;再看安装包,体积和官方信息对不上、要你付一分钱、解锁会员、默认勾选全家桶的,直接删;最后看装后行为,首页被劫持、静默装别的软件、弹广告,都是中招的经典信号。

已经装了觉得不对劲,怎么办
先别慌,也别接着用:断开网络,切断攻击者远控通道,再用手机改银行、支付、邮箱这些重要密码。可疑文件到底是不是毒,可以登录国家计算机病毒协同分析平台上传核验、检索病毒详情,这是官方提醒里明确给出的核验渠道。确认中招的话,最干净的做法是只备份文档和图片,然后重装系统,别把旧机器里的可执行文件一并恢复回来。
好消息是攻防两端都在动:“银狐”木马相关案件的首犯已被押解回国;谷歌也在为 Chrome 开发新安全功能,可阻止恶意软件劫持新标签页和篡改默认搜索引擎,还将自动卸载已篡改设置的恶意扩展。IT之家但只要 AI 批量生产的成本还在往下掉,假官网这场攻防就不会短期结束。
最后多说一句
这篇内容是写给自己装系统、自己搜软件的人的,但更值得转给家里那位“一搜就装”的长辈——他们面对搜索结果首页,正是这四类套路和 72 个假域名张好的网。往后,“下载前先看域名”会和过马路看车一样,成为 AI 钓鱼时代的新必修课。