恶意软件从哪进来?六个常见入口
很多人以为中招是因为被黑客盯上了,实际情况更平淡:绝大多数恶意软件是从我们自己点开的东西里进来的。安全厂商的年度报告反复提到,钓鱼邮件和恶意下载加起来占了初始入侵的七成以上。真正值得花时间研究的,不是攻击者有多高明,而是这些入口长什么样,以及怎么在日常操作里绕开它们。
第一个入口是破解软件和注册机。搜索“某软件 破解版”“绿色版”,排在前面的下载站经常把安装包替换成带捆绑的版本。2023年有安全团队抽查了上百个热门软件的破解资源,发现近四成携带窃密程序。这些程序装完不会立刻发作,可能几周后才开始收集浏览器保存的密码。判断方法很朴素:如果一个软件的原价是几百元,而你用一个来路不明的安装包就免费拿到了,那这个安装包本身大概就是代价。
第二个入口是邮件和即时消息里的附件、链接。钓鱼邮件不一定有错别字或奇怪的发件地址,伪装成发票、面试通知、快递异常的通知单,附件是双击就执行的压缩包或伪装成PDF的可执行文件。有一个细节值得记住:Windows默认隐藏已知文件扩展名,所以“发票.pdf.exe”在资源管理器里看起来就是“发票.pdf”。关掉这个隐藏选项,看一眼真实后缀,能挡掉相当一部分低级攻击。
第三个入口是假的更新提示。网页弹窗说“你的Chrome需要更新”,点下去下载的是安装器而不是更新包;浏览器扩展、PDF阅读器、输入法也常被冒充。真正的系统或软件更新,只从软件自己的菜单里点“检查更新”,或者去官网手动下载。任何在网页上催你更新、还要求先关掉杀毒软件的提示,基本可以直接关掉。
第四个入口是恶意广告,也叫恶意广告投放。正规网站的广告位有时也会被第三方广告网络塞进带毒的素材,常见手法是伪装成“你的Flash已过期”或“点击领取优惠券”的悬浮层。不需要点击,某些旧版本浏览器仅靠悬停就可能触发跳转。应对方法不复杂:装一个拦截广告的扩展,把浏览器保持在新版本,别在弹窗里输入任何账号密码。
第五个入口是U盘和移动硬盘。在单位、打印店、会议室之间流转的U盘,可能带着自动运行的脚本或伪装成文件夹的exe文件。Windows现在默认关闭了U盘自动运行,但手动双击打开仍然有风险。更稳妥的做法是插上之后先用杀毒软件扫一遍,或者在文件夹选项里开启“显示隐藏文件”,看看有没有不该出现的可执行文件。
第六个入口是手机侧载,也就是绕过应用商店安装APK或描述文件。安卓用户为了装某个国内没上架的应用,去论坛下载安装包;iPhone用户为了测试版描述文件,点开陌生链接。这些渠道里混入携带短信拦截、屏幕录制功能的样本并不少见。手机上的权限提示比电脑更值得认真看:一个手电筒应用要读取通讯录,就该直接拒绝并卸载。
把这六个入口放在一起看,会发现它们共享同一个特征:都发生在“你主动做某件事”的瞬间——下载、点击、插入、安装。恶意软件很少凭空出现,它需要一个动作作为开关。所以防护不需要复杂的配置,把这几件事变成习惯就够了:更新只从软件内或官网走,附件先看真实后缀,破解资源不碰,手机只从官方商店装应用。做到这些,大部分常见入口就已经堵上了。