Windows 客户端内置后门事件通报
国家互联网应急中心 CERT 发布通报,确认某 Windows 客户端软件被植入后门,具备远程指令执行、信息采集与程序下载能力,境内已监测超 70 万台感染设备,研发与运维终端需紧急排查。
国家互联网应急中心(CERT)通报确认,某 Windows 客户端软件被发现内置后门。该后门非系统漏洞,而是嵌入在客户端二进制中的持久化组件,可建立 C2 通信并执行任意代码。
后门功能完整:持续采集终端基础信息与运行状态,支持动态下载并加载额外模块,形成可扩展的远程控制链。其行为模式已脱离传统木马范畴,更接近轻量级 APT 工具链。
境内监测数据显示,感染设备超过 70 万台,主要集中在办公终端与开发构建环境。由于客户端来源未公开,风险覆盖范围难以预估,非 IT 部门自行安装的第三方工具成为高危盲区。
工程响应需优先聚焦 CI/CD 构建机、代码签名终端等高权限节点,审计全部 Windows 客户端安装记录,尤其关注无数字签名或更新渠道异常的程序。
终端防护策略须覆盖未知签名进程的网络外连与内存注入行为。当前通报未披露具体软件名称、版本及 C2 协议细节,排查依赖行为特征而非 IOC 指标。

