申诉刷屏:被盗的号,最后都封给了自己人
这个夏天,微博、小红书、知乎上密集出现同一类求助:WeGame 账号被盗,然后号没了——不是被卖走,是被官方封了十年。
7 月 25 日,一位《三角洲行动》玩家说自己的号被洗得干干净净,更离谱的是改完密码,盗号者照样能登录。微博8 月 3 日,有人说自己价值 2000 多元的号被盗,找了一圈找不到人工客服。微博小红书上「无畏契约被人从 wegame 顶号被封十年」的帖子下有 35 条评论,楼主自述在网吧扫码登录 WeGame、下机从不退出。小红书
8 月 11 日,一位在郑州出差的玩家被封 1 天后追加封禁 10 年。微博知乎 7 月 28 日还有一条标题带着「急!!」的提问:26 号去网吧打 CF,第二天 WeGame 就提示其他设备登录。知乎8 月 19 日,有人在电竞酒店忘退 WeGame,《三角洲行动》的号疑似被盗、还因此吃了处罚。微博
这些遭遇的剧本几乎一模一样:号被盗 → 盗号者拿去开挂 → 官方封禁 3650 天 → 申诉缓慢、常常被敷衍。微博损失的不只是账号里的皮肤和装备,还有几年甚至十几年的游戏记录。
反常点:被偷的不是密码,是「登录态」
这批受害者有两个共同的困惑。一个是:我都是扫码登录,从来没输过密码,到底被偷了什么?另一个是:我都改密码了,为什么对方还能登?
答案是同一个:盗号者拿走的不是密码,而是「登录态」——你扫码之后,WeGame 客户端里那份证明「你已经登录」的凭证。今年 7 月底和 8 月中,安全厂商瞬犀安全先后捕获了两个针对 WeGame 的新型盗号样本,套路一致:全程不碰你的密码,直接读取 wegame.exe 进程内存,把 pass(密码哈希)、stpass、token 这几个字段抽出来,加密打包发往黑客服务器。知乎知乎拿到 token,盗号者可以完全绕过密码、以你的身份直接登录,你改十次密码他照样进得去。

这也解释了为什么网吧、电竞酒店的扫码用户是重灾区:你扫码留下的登录态,就明晃晃地待在那台公共机器的进程内存里。
样本一:拿微软签名的「白驱动」当骡子
7 月 30 日被捕获的样本(主程序 cli2update.exe)表现得极有耐心。启动后它先做进程快照,检查 wegame.exe 是否在运行——没运行就休眠轮询,安静等待;等发现 rail.exe 进程、确认你已经登录成功,才开始动手。知乎它的字符串表里还提前加密藏好了 xclient.exe、xcomw.exe 等网吧安全工具的名字,运行时才解密,摆明了知道自己身处什么环境。
随后它从云端下载一个 3783680 字节的恶意 DLL,用反射注入加载——不落模块列表,常规手段很难看见。最狡黠的一步在后面:它在 Temp 目录释放一个带微软 Windows 硬件兼容性签名的正规驱动,正常加载进内核。这个「白驱动」的真正角色是内核装载器,其 DriverEntry 用 IoCreateDevice 建立名为 Devicewifis 的设备,专门接收用户态传入的加密数据,用硬编码密钥 dsmjklsafbv 做 RC4 解密,在内核里把恶意驱动拼装起来。知乎黑驱动一旦进了内核,等于拿到全场钥匙:任意进程的内存随便读,你的 WeGame 登录态在它面前完全没有遮挡。

样本二:检测到安全卫士,它知道「收手」
8 月 20 日被捕获的样本走的是无盘网吧的开机启动项,服务端直接下发两个 DLL 任务:一个先用 wmic 收集显卡信息、查询外网 IP,给终端画指纹画像并上报;另一个负责真正的偷窃。知乎
真正值得警惕的是它的「选择性执行」:样本会检查机器上有没有玄武安全卫士(xclient.exe、xlauncher.exe)。检测到,它就只启动两个轻量线程,偷登录态的核心线程干脆不创建;没检测到,才放开手脚——打开 wegame.exe 的进程句柄,连续调用 ReadProcessMemory 接近 5000 次,把登录态字段编码成约 3039 字节的数据包发往远端服务器。知乎攻击者已经摸清楚了安全环境的分布,懂得在有人看守的地方收敛动作。反过来说,网吧和电竞酒店把安全软件真正部署起来、保持更新,是能抬高被盗门槛的。

谁该紧张:风险边界和防御清单
对照已公开的案例和两份样本分析,高危人群其实很清晰:第一类是在网吧、电竞酒店扫码登录、下机不退出的玩家,样本二就是冲着这类场景去的;第二类是在自己电脑上装盗版软件、破解补丁、来历不明「免费版」工具的人——安全厂商把「源头管控、不碰盗版破解」列为处置建议第一条,正说明这类样本的投放与不可信软件脱不开干系。知乎而只在官方渠道装客户端、在自己机器上玩的普通家庭玩家,目前风险明显低,不必恐慌。
防御清单按优先级排:
网吧、电竞酒店下机前,WeGame 一定要点「退出登录」,不是关窗口;尽量别在公共机器上挂夜。
不装盗版游戏、破解补丁和来路不明的免费商业软件,安全厂商的处置建议把这条放在第一位。
安全软件保持开启和更新。样本二检测到网吧安全卫士会主动放弃偷窃,这本身就说明防护有效。
贵重账号把能开的设备锁、二次验证全部开启。
网吧、电竞酒店经营者:排查异常启动项、%temp% 目录里来历不明的 DLL、无盘系统的开机任务下发,针对第二个样本的专杀工具(StealthSched.C/D)安全厂商已经放出。知乎
这两个样本也不是无迹可寻。公开分析里抓到了很典型的一幕:盗号模块动手前,木马先用 wmic 这类系统命令收集显卡等硬件信息,给终端画指纹画像,再加载后续模块——整个过程在调试器里都留下了痕迹。对网吧和电竞酒店来说,顺着启动项、%temp% 落地的陌生 DLL、游戏进程被异常读取内存这些线索排查,大部分入侵是能揪出来的。知乎

已经被盗怎么办:顺序比手速更重要
第一步不是改密码。token 已经在对方手里,改密码挡不住他。先挤掉登录态:用手机 QQ 或游戏安全中心把该账号的所有在线设备全部踢下线、冻结登录,然后再改密码,让旧 token 作废,同时立刻联系游戏客服说明被盗、申请临时冻结,防止盗号者继续开挂把封禁坐实。
第二步是留证据。异常登录的时间点、登录地区记录、封禁通知截图、账号内物品变动,整理成一条清晰的时间线。申诉模板里写得越具体,「不是我开的挂」才越站得住。
第三步是做好持久准备。已有案例显示人工客服难找、一线回复常常模板化。腾讯系账号封禁申诉圈里流传的共同经验是:通过腾讯客服小程序持续申诉、明确表达会向监管部门投诉,工单才更可能被升级到高级客服回访。知乎账号价值高的,12315 和互联网信息服务投诉平台也是现成的通道。
后续值得盯三个信号:自己的号是否出现异地登录提醒;游戏官方有没有针对这波盗号发布专项说明;安全厂商的查杀库和专杀工具更新。这波样本明显还在迭代——从 7 月的白驱动到 8 月的选择性执行只隔了三周,防御和盗号的拉扯还会继续。