一款广受信任的实用工具正被用来对付依赖它的用户。据Cybersecurity News报道,攻击者将OpenSUpdater恶意软件隐藏在伪造的7-Zip安装程序中,利用隐蔽的加载器在安装运行期间连接远程服务器。这场木马化7-Zip安装程序恶意软件活动提醒我们:你下载的文件与你以为获得的程序同样重要。

公开细节有限,因此本文仅基于已报道的内容,重点介绍你可以采取的实际防护措施。

伪造的7-Zip安装程序如何投递OpenSUpdater

据报道,该技术的概念并不复杂。攻击者将OpenSUpdater这一恶意软件家族打包进自称是7-Zip的安装程序中。这些安装程序内部藏有一个隐蔽的加载器。在安装过程中,该加载器会连接远程服务器,而这是进一步恶意活动可能开始的阶段。

这一点之所以重要,是因为从用户的角度来看,安装程序的外观和行为可能完全正常。安装窗口出现,进度条推进,受害者看到的似乎是一次常规的软件安装。可疑的网络连接在后台悄然发生,不为人察觉。

选择7-Zip并非偶然。它是一款流行的免费文件压缩工具,人们经常搜索它,因此便于伪装。攻击者利用的是这样一个事实:许多用户只是搜索软件名称然后点击一个看起来有希望的结果,而不是直接访问官方项目网站。

来源文章未说明木马化安装程序是如何分发的,因此我们在此不作推测。

如何识别木马化软件安装程序

没有任何单一检查方法是万无一失的,但以下几个习惯可以大幅降低你的风险。

  • 检查文件来源。 如果你是通过广告、未经核实的搜索结果、论坛链接或第三方镜像站到达下载页面的,请对其保持怀疑。仿冒域名是常见伎俩,因此请仔细阅读网址。
  • 留意安装过程中的异常行为。 一个简单的压缩工具不应需要做太多事情,无非是复制文件和创建快捷方式。无法解释的网络活动、额外提示或出现其他程序都是警示信号。
  • 对比文件详情。 官方项目通常会公布版本号和校验和。如果文件大小、版本或哈希值与官方网站列出的不符,请不要运行该文件。
  • 注意安全警告。 如果你的杀毒软件或Windows内置防护标记了某个安装程序,请暂停并调查,而不是直接忽略警报。请记住,新发布的版本偶尔会被误报,因此在得出结论前请通过官方来源进行核实。
  • 检查数字签名。 在Windows中,你可以右键点击安装程序,打开其属性,查看“数字签名”选项卡。本应有签名的软件却缺少签名或签名者不熟悉,值得警惕。

更广泛的意义在于,木马化安装程序利用的是信任,而非软件漏洞。这种模式在各种截然不同的威胁中都有体现。我们对美国、英国和荷兰机构标记伊朗Telegram间谍软件的报道展示了恶意软件如何通过伪装成人们已经在使用并认为安全的东西来得逞。

VPN在哪里有帮助,在哪里没有

VPN几乎出现在每一次隐私讨论中,因此有必要准确说明它在这里能做什么。

VPN会加密你的设备与VPN服务器之间的流量,并向你访问的网站隐藏你的IP地址。这在公共Wi-Fi上很有用,也能限制某些类型的追踪。但它不会检查你下载的文件,也不知道安装程序是否为正版。

如果你通过VPN下载了一个恶意7-Zip安装程序,你得到的仍然是一个恶意安装程序。一旦它在你的Windows机器上运行,隐藏的加载器仍然可以连接其远程服务器,因为该连接只是像其他流量一样通过VPN隧道传输。一些安全套件捆绑了恶意网站拦截等防护功能,但那是与VPN提供的核心隐私服务不同的功能,不应想当然地认为VPN具备此能力。

把VPN看作一个有限的保护层。它保护传输中的数据和你的一部分隐私,但它不能替代谨慎下载、端点保护或系统更新。

更安全的Windows软件下载和验证方式

一些日常习惯可以让这类攻击更难对你得逞。

  1. 直接访问官方项目网站。 自己输入网址或使用你从可信来源创建的书签,而不是依赖搜索结果或广告。
  2. 运行前先验证。 在项目公布校验和或签名的情况下,将它们与你下载的文件进行对比。
  3. 考虑使用包管理器。 诸如winget之类的工具可以从精选仓库安装软件,从而减少暴露于仿冒网站的风险。
  4. 保持端点保护处于活跃和更新状态。 实时扫描可以在已知恶意安装程序执行之前将其拦截。
  5. 日常使用标准账户。 需要管理员批准的安装程序会给你一个片刻,让你思考该请求是否合理。
  6. 先扫描不熟悉的文件。 如果不确定,请在打开之前用信誉良好的多引擎扫描器检查该安装程序。

这对你意味着什么

如果你使用7-Zip,你不需要恐慌,但你应该确认你是如何获得你的副本的。如果你从官方项目网站以外的任何地方下载了它,请考虑将其删除、运行完整的安全扫描,并从合法来源重新安装。如果你在安装后注意到异常的网络活动、不熟悉的进程或安全警报,请将该设备视为可能已被入侵,并考虑在一台干净的设备上更改重要密码。

对于组织而言,这是一个好时机来提醒员工通过批准的渠道申请软件,而不是自行下载工具。

关键要点

  • 据报道,木马化7-Zip安装程序恶意软件活动将OpenSUpdater隐藏在带有加载器的伪造安装程序中,这些加载器在安装期间连接远程服务器。
  • 只从官方项目网站下载软件,并在有校验和或签名时验证安装程序。
  • VPN保护你的流量和IP地址,但无法阻止恶意安装程序运行。
  • 保持安全工具更新,并调查任何警告,而不是置之不理。

要了解更多关于恶意软件如何滥用信任的信息,请阅读vpn.social对与国家有关联的恶意软件活动的报道,从关于伊朗Telegram间谍软件的联合警告开始。这一教训同样适用:先验证来源,并将每一层保护(包括VPN)仅视为答案的一部分。