微信 微博 抖音 快手 客户端
返回页面顶部
分享
国家互联网信息办公室准许从事互联网新闻信息服务业务的网站
互联网新闻信息服务许可证编号:10120220005
中新经纬>>产经>>正文

官方:内置后门恶意软件“荐片播放器”存信息泄露等风险,超70万台设备感染

2026-10-11 10:22:06 中新经纬

  中新经纬10月11日电 “国家互联网应急中心CNCERT”微信号近日发布关于内置后门功能的恶意软件“荐片播放器”大规模传播的风险提示。

  近期,国家互联网应急中心(CNCERT)监测发现,“荐片播放器”Windows端应用程序内置后门功能,可在用户不知情的情况下采集终端信息、下载运行其他程序,并接收服务端指令执行任意代码,存在终端被远程控制、个人信息泄露等安全风险。目前,境内已监测到超70万台设备感染。

  经分析,该程序在提供影视播放功能的同时,通过注册表自启动项和系统服务保持后台运行,具备静默安装第三方软件、采集终端指纹与行为数据、篡改剪贴板内容等功能。其内置的两条独立通信通道可定期接收并执行服务端下发的脚本,结合进程注入、内核驱动加载和内存执行能力,使服务端能够持续向终端投递和运行其他程序。

  对不同版本的比对发现,该软件虽调整了通信域名、接口和加密方式,但脚本下发执行、终端信息采集、进程注入等主要恶意行为仍然存在。2026年9月15日至22日,CNCERT累计监测到境内700260台设备感染,日上线受控终端数量最高达251880台。

  对此,国家互联网应急中心提出防范建议:

  (一)规范软件获取渠道,防范捆绑安装

  不从非正规渠道下载安装捆绑推广的影视播放器类软件;下载软件时核对数字签名主体,警惕以个人证书签名的安装程序;留意安装过程中默认勾选的捆绑选项。

  (二)全面排查感染终端,及时清除恶意程序

  按IOC排查注册表Run键JIANPIAN、SOFTWARE\JIANPIAN键、服务Jp_Update与BlackBone、安装目录及%APPDATA%\jianpianhelp\下的可疑模块、%TEMP%目录中的随机名可执行文件。确认感染终端应视为受控主机,隔离排查后建议重装系统。

  (三)封堵恶意域名与IP,阻断回传通信

  在边界安全设备上封禁相关IOC;重点监测对jptongji.jianpiancloud.com:8002/ssl.asp等8002端口、ssl.asp地址的周期性POST请求(30/20分钟两个周期)。

  (四)强化终端防护与权限管控

  开启终端防护软件实时防护并保持病毒库更新;遵循最小权限原则,不使用管理员账户日常办公,限制未知程序以管理员权限运行;及时安装系统与常用软件安全补丁。

  (五)加强日常安全监测与审计

  定期巡检终端自启动项、系统服务、进程与网络连接,关注剪贴板内容被替换、文件关联被篡改等异常现象;留存终端与边界网络日志,为影响范围认定和溯源处置提供依据。(中新经纬APP)

来源:中新经纬

编辑:郭晋嘉

广告等商务合作,请点击这里

未经过正式授权严禁转载本文,侵权必究

中新经纬版权所有,未经书面授权,任何单位及个人不得转载、摘编或以其它方式使用。
关注中新经纬微信公众号(微信搜索“中新经纬”或“jwview”),看更多精彩财经资讯。
关于我们  |   About us  |   联系我们  |   广告服务  |   法律声明  |   招聘信息  |   网站地图

本网站所刊载信息,不代表中新经纬观点。 刊用本网站稿件,务经书面授权。

未经授权禁止转载、摘编、复制及建立镜像,违者将依法追究法律责任。

[京B2-20230170]  [京ICP备17012796号-1]

[互联网新闻信息服务许可证10120220005]  [互联网宗教信息服务许可证:京(2022)0000107]

违法和不良信息举报电话:18513525309 报料邮箱(可文字、音视频):zhongxinjingwei@chinanews.com.cn

Copyright ©2017-2026 jwview.com. All Rights Reserved


北京中新经闻信息科技有限公司