凤凰网科技讯10月11日,国家互联网应急中心(CNCERT)发布风险提示称,“荐片播放器”Windows端应用程序内置后门功能,可在用户不知情的情况下采集终端信息、下载运行其他程序,并接收服务端指令执行任意代码,存在终端被远程控制、个人信息泄露等安全风险。
据CNCERT监测,2026年9月15日至22日,境内累计有700,260台设备感染,日上线受控终端数量最高达251,880台。
本次分析对象为“荐片影视”所谓官方网站提供下载的Windows端应用程序。CNCERT指出,该网站未在国内合法备案。经分析,该程序在提供影视播放功能的同时,通过注册表自启动项和系统服务保持后台运行,具备静默安装第三方软件、采集终端指纹与行为数据、篡改剪贴板内容等功能。
报告显示,该软件安装后可隐藏窗口自启动,并通过操作注册表,使用户在任务管理器中禁用自启动的操作失效。其后台还会按服务器配置下载并隐藏运行第三方安装程序,下载的软件及来源地址均由服务器决定。
在信息采集方面,该软件读取硬盘卷序列号和网卡MAC地址,生成设备唯一指纹并上报,服务端可据此逐台识别终端。此外,软件还会记录推广活动编号、安装渠道、来源域名与安装时间等信息。
CNCERT发现,该软件内置两条独立的脚本下发执行通道,分别每30分钟、20分钟向服务端发送请求,可将服务端返回的特定内容直接作为代码执行。结合进程注入、内核驱动加载和内存执行能力,服务端能够持续向终端投递并运行其他程序,部分程序可在不写入磁盘的情况下运行。
该软件还会监听剪贴板,将用户复制的特定链接静默替换为推广链接,并批量改写36种媒体格式的默认打开方式。对不同版本的比对发现,最新版本虽更换了通信域名、接口和加密方式,但隐藏自启动、静默安装、信息采集、剪贴板劫持、脚本下发执行及进程注入等主要恶意行为仍然存在。
CNCERT建议,用户避免从非正规渠道下载影视播放器类软件,开启终端防护软件实时防护并保持病毒库更新。有关单位应排查可疑自启动项、系统服务、程序模块及网络连接,封堵相关恶意域名与IP。确认感染的终端应视为受控主机,隔离排查后建议重装系统。
