恶意软件从哪进来?六个常见入口
很多人以为中招是因为去了什么见不得人的网站。实际情况没那么戏剧化。安全机构每年的统计里,钓鱼邮件、软件下载站、假的更新提示,长期占据感染来源的前几位。换句话说,恶意软件大多是从你每天都在做的事情里钻进来的。下面按出现频率,把几个主要入口过一遍,顺带说说对应的习惯。
第一个入口是邮件和即时消息里的附件、链接。攻击者常把可执行文件伪装成发票、简历、快递单,扩展名可能是 .exe、.scr,也可能是 .docm 这种带宏的文档。2023年某安全厂商的样本分析显示,带宏的 Office 文档仍是勒索软件的主要投放形式之一。一个可行的习惯:收到陌生附件先看扩展名,看到 Office 文档提示「启用宏才能查看内容」,直接关掉,正常文档不需要这一步。链接则把鼠标悬停上去,看真实地址和显示文字是否一致,不一致就别点。
第二个入口是破解软件和所谓的绿色版。搜索某款付费软件时,排在前面的下载站往往提供「破解补丁」「注册机」。这些文件里捆绑挖矿程序或远控木马的比例不低,而且安装时会被引导关闭杀毒软件,等于自己拆掉门锁。更麻烦的是,有些破解包只在特定日期触发,装完几周没事,不代表干净。如果确实需要某款工具,优先官网、开源仓库或系统自带商店;预算有限,先找免费替代品。
第三个入口是假更新弹窗。浏览网页时突然弹出「你的 Chrome 需要更新」「Flash 已过期」,按钮做得和系统提示很像,点下去下载的是一个伪装安装包。识别方法不复杂:真正的浏览器更新在设置菜单里完成,不会从网页弹窗跳出来。另外,把浏览器的自动更新打开,减少这类弹窗出现的借口。手机上也一样,应用更新只在官方商店里做,短信或网页里的「升级链接」一律不理。
第四个入口是可移动存储。U盘、移动硬盘在单位、打印店、会议之间流转,是交叉感染的常见通道。Windows 默认关闭了U盘的自动运行,但旧系统或某些环境下仍可能触发。一个细节:拿到别人的U盘,先别双击打开,用系统自带的杀毒或在线扫描工具过一遍,再访问里面的文件。重要资料别只存一份在U盘里,坏了或者被加密,损失是双份的。
第五个入口是浏览器扩展和来路不明的手机应用。扩展能读取你打开的页面内容,权限给大了,等于把浏览记录交出去。装之前看一眼它要求的权限:一个截图工具要「读取和更改所有网站数据」,就值得犹豫。安卓侧则常见于第三方应用市场下载的 APK,尤其是游戏加速器、清理工具这类。手机上开启「仅允许安装来自官方商店的应用」,能挡掉相当一部分。
第六个入口是公共WiFi和不安全的网络环境。咖啡馆、机场的开放网络里,流量可能被同一网络下的人截获。这不意味着不能用,而是别在这类网络里登录网银、输入支付密码。需要处理敏感操作,切到手机流量,或者用可信的VPN。另外,家里的路由器固件和默认密码也该定期看一眼,很多入侵是从没改过密码的后台开始的。
把这六个入口放在一起看,会发现它们依赖同一个前提:你主动运行了某个东西,或者主动交出了某项权限。防住的方法也就落在两件事上——来源不明的文件不运行,权限申请先想清楚再给。不需要装一堆安全软件,把系统更新打开、重要账号开两步验证、下载走官方渠道,已经能挡掉大多数常见情况。剩下的,靠遇到弹窗时多停三秒。