人工智能

CNCERT 提示“荐片播放器”内置后门风险:境内超 70 万台设备感染

2026年10月11日 · admin
OpenMagic API

据 IT之家消息,国家互联网应急中心(CNCERT)于 10 月 9 日发布风险提示称,近期监测发现 Windows 端应用“荐片播放器”存在内置后门功能,已出现大规模传播。来源显示,该程序在提供影视播放能力的同时,可在用户不知情的情况下采集终端信息、下载并运行其他程序,并接收服务端指令执行代码,带来终端被远程控制、个人信息泄露等安全风险。CNCERT 监测数据显示,2026 年 9 月 15 日至 22 日,境内累计已有 700,260 台设备感染,日上线受控终端数量最高达到 251,880 台。

播放器外壳下的后门能力:自启动、注入与远程脚本执行

从 CNCERT 披露的信息看,“荐片播放器”的风险并不只是常见的弹窗广告或捆绑安装,而是具备更完整的后台控制链条。该程序会通过注册表自启动项和系统服务保持运行,使其在用户重启电脑后仍可继续驻留。它还具备静默安装第三方软件、采集终端指纹与行为数据、篡改剪贴板内容等能力。

更值得警惕的是,来源显示该软件内置了两条独立通信通道,可定期接收并执行服务端下发的脚本。结合进程注入、内核驱动加载和内存执行等能力,服务端能够持续向终端投递和运行其他程序。这意味着一旦终端被感染,设备可能不只是“安装了一个有问题的播放器”,而是成为可被远程操控的受控主机。

对不同版本的比对还显示,相关软件虽曾调整通信域名、接口和加密方式,但脚本下发执行、终端信息采集、进程注入等主要恶意行为仍然存在。这类“持续变体”特征,也会增加普通用户和企业安全团队的识别、封堵难度。

为何这类软件风险更高:从个人隐私到办公环境扩散

影视播放类软件往往面向普通用户,传播路径可能依赖非正规下载站、捆绑包或推广安装。由于用户安装时通常关注“能否播放内容”,对数字签名、安装选项、后台服务等细节缺乏检查,这为恶意模块隐藏在正常功能之下提供了空间。

从科技安全角度看,此次事件反映出一个趋势:恶意软件不再只依赖单一木马文件,而是与看似正常的工具、娱乐软件结合,通过自启动、服务驻留、网络回传、脚本执行等方式形成长期控制能力。对于企业办公电脑而言,如果员工使用管理员账户安装此类软件,感染终端还可能成为内网进一步攻击、数据窃取或横向移动的入口。

尤其是剪贴板篡改功能值得关注。很多用户会复制账号、链接、钱包地址或业务信息,如果剪贴板内容被替换,可能引发资金损失、账号误操作或敏感信息泄露。对个人用户来说,这类风险往往难以及时感知;对组织机构来说,则需要依赖终端检测、网络日志和资产排查来发现异常。

CNCERT 给出的排查与防护要点

根据 CNCERT 的防范建议,用户和安全管理员应优先从软件来源、感染排查、网络封堵和权限控制等方面处置。可重点关注以下方向:

  • 规范下载渠道:不从非正规渠道下载安装捆绑推广的影视播放器类软件,下载时核对数字签名主体,警惕以个人证书签名的安装程序。
  • 排查感染痕迹:按 IOC 检查注册表 Run 键 JIANPIAN、SOFTWARE\JIANPIAN 键、服务 Jp_Update 与 BlackBone,以及安装目录、%APPDATA%\jianpianhelp\ 下的可疑模块。
  • 关注临时目录异常:检查 %TEMP% 目录中随机命名的可执行文件,发现感染终端应视为受控主机,隔离排查后建议重装系统。
  • 阻断回传通信:在边界安全设备上封禁相关 IOC,重点监测对 jptongji.jianpiancloud.com:8002/ssl.asp 等 8002 端口、ssl.asp 地址的周期性 POST 请求。
  • 加强终端权限管理:开启实时防护并更新病毒库,日常办公避免使用管理员账户,限制未知程序以管理员权限运行,并及时安装系统与常用软件补丁。

对普通用户和企业的启示

此次“荐片播放器”事件说明,免费工具和娱乐软件仍是恶意代码传播的重要载体。对普通用户而言,最直接的做法是卸载来源不明的软件、减少使用破解或捆绑安装包,并定期检查开机启动项和系统服务。对企业而言,则应将这类消费级软件纳入终端管控范围,避免办公设备安装与业务无关的软件。

在 AI 工具、自动化软件和各类效率应用快速普及的背景下,类似风险也可能出现在更多“看似有用”的桌面程序中。用户不只要关注功能是否好用,也要关注软件来源、签名、权限和后台通信行为。对于已确认感染的终端,按照 CNCERT 建议进行隔离、排查并重装系统,是降低持续控制风险的更稳妥方案。