Doctor Web:2026年第三季度病毒活动综述
2026.10.01
向Doctor Web技术支持服务提交的解密请求数量与第二季度相比增加了5.85%。相关加密事件主要涉及Trojan.Encoder.35534、Trojan.Encoder.41868 和 Trojan.Encoder.44474 等加密器。
邮件流量中最常侦测到的是恶意脚本,其中大部分是下载器和投放器,功能是在被攻击系统安装其他威胁。此外,网络钓鱼文档、漏洞利用程序和各种木马应用也仍在利用电子邮件传播。与恶意脚本的情况一样,这些木马中活跃度最高的也是投放器和下载器。
第三季度,我公司的互联网分析师继续观察到诈骗分子更加针对俄罗斯即时通讯软件MAX的用户。我们的专家发现大量新钓鱼网站,目标是窃取该平台的账户信息。与此同时,攻击者对获取其他即时通讯软件(包括Telegram)的账户访问权限仍然很感兴趣。用户遭遇的其他钓鱼网站还包括一批新的假冒银行网络资源。
7月,Doctor Web反病毒实验室预警出现一种用于攻击软件开发者的木马,能够感染C++和C#编程语言的项目,导致编译出的应用同样被感染后帮助威胁进一步传播。此外,如果被感染的项目被公开发布,其他开发者在下载并使用后,其系统及所创建的全部程序也会遭到入侵。该木马同时实现多种恶意功能:既能充当数据窃取器、加密货币挖矿程序、后门,又是从剪贴板窃取信息的剪切板劫持器。
在过去的3个月中,Android用户最常遭遇的恶意程序是 Android.Proxy,能将攻击者的流量通过受感染设备转发。此外,银行木马 Android.Banker 的活动有所增长。侦测数量领先的仍然是借助黑客工具修改的Android程序。病毒编写者利用这些工具增加对恶意应用的分析和侦测难度。
第三季度期间,Doctor Web的病毒分析师在Google Play目录中发现了数十中木马程序。其中包括大量为用户订阅付费服务的 Android.Joker 木马。同时,我们的专家发现,这些恶意程序的某些新变种中新增了可将被感染设备变为代理僵尸网络出口节点的功能。
第三季度主要趋势
- 用户遭遇各类威胁的频率有所下降。
- 攻击中所使用的新文件数量减少。
- 获得新命名的威胁数量减少。
- 与第二季度相比,加密文件的解密请求数量有所增加。
- 网络诈骗分子继续大肆攻击俄罗斯即时通讯软件MAX的用户,试图获取其账户访问权限。
- Doctor Web的病毒分析师发现了一种危险的多功能木马,专门针对软件开发者,通过感染C++和C#编程语言的项目来进行传播。
- 最常见的安卓威胁是 Android.Proxy 家族木马,能够将攻击者的网络流量通过被感染设备转发。
- 在Google Play目录发现新的恶意应用。
Doctor Web统计服务收集的数据
2026年第三季度最常见威胁:
- Adware.Downware.20091
- 广告软件,是安装盗版程序过程中用到的中间环节程序。
- Trojan.Siggen31.34463
- 用Go编程语言编写的木马程序,专门用于向目标系统植入各类挖矿工具和广告软件。为DLL文件形式,存储路径为 %appdata%\utorrent\lib.dll。木马利用torrent客户端uTorrent的DLL搜索顺序劫持漏洞来进行启动。
- Trojan.PWS.Salat.390
- 一种专门窃取各种服务的密码以及其他机密信息木马程序。
- Adware.Ubar.20
- 一种在设备上安装不良程序的种子下载客户端。
- Adware.Proxy.32
- 一种将目标计算机变为代理网络出口节点并通过感染设备转发第三方流量的程序。
邮箱流量恶意程序统计数据
2026年第三季度邮箱流量中最常见的威胁:
- X97M.DownLoader.2343
- 一个包含 OLE 对象的 XLSX 文件(Microsoft Excel 电子表格格式),该 OLE 对象会讲恶意文件下载到受攻击的计算机。
- W97M.DownLoader.2938
- 利用MicrosoftOffice文档漏洞的木马下载器家族,功能是将其他恶意软件下载到受攻击的计算机。
- JS.DownLoader.9376
- 一种JavaScript格式的恶意脚本,功能是向目标系统下载其他恶意软件。
- VBS.Starter.541
- 一种Visual Basic Script格式的恶意脚本,用于在目标计算机上启动各类恶意应用。
- JS.Muldrop.1417
- 一种JavaScript格式的恶意脚本,功能是在目标系统中启动其内嵌的恶意软件。
加密器
2026年第三季度勒索木马受害者的文件解密申请量比第而季度增加5.82%。
Doctor Web公司技术支持部门接收到的解密申请量动态:
2026年第三季度最常见的加密器:
- Trojan.Encoder.35534 — 占用户申请的 13.98%
- Trojan.Encoder.41868 — 占用户申请的 3.76%
- Trojan.Encoder.44474 — 占用户申请的 3.23%
- Trojan.Encoder.30356 — 占用户申请的 2.69%
- Trojan.Encoder.44383 — 占用户申请的 2.15%
网络诈骗
2026年第三季度,诈骗分子对俄罗斯即时通讯软件MAX用户的兴趣持续上升,Doctor Web公司的互联网分析师在上季度就已注意到这一趋势。过去三个月中,我们的专家发现攻击者创建一大批风格相似的不良网站,目的都是窃取这一即时通讯软件的账户。这些网站以各种借口索取用户的手机号码和验证码,无论理由如何,只要用户上当,诈骗分子便能获取其账户访问权限。此类网站还常有拼写、语法和标点错误。
攻击者的一个幌子是Roblox游戏平台夏初在俄罗斯恢复运营,这个平台在未成年人中广受欢迎,而且这一群体也更易受骗上当。
在进攻者使用的一种骗局中,声称为庆祝Roblox解封可获赠Robux硬币,诈骗分子承诺赠送的v数量为1000至30000枚不等。
领取这些硬币就需要点击相应按钮(如‘领取’或‘获取’),填写手机号码用于所谓验证,然后输入通过短信或直接在MAX即时通讯软件中收到的验证码:
其他骗局则是向访问者提供各种Roblox脚本、外挂、稀有游戏道具,以及‘点击器’(源自英文tap,意为‘轻点’),也就是简单的点击类游戏和应用,通过点击屏幕积累虚拟资源(积分、奖励、硬币),并声称可以将这些资源在某游戏种使用。获取这些内容需点击相应按钮(‘下载’‘确认’等),并提供手机号码用于所谓的验证:
另一款在年轻人很流行的游戏——Brawl Stars(《荒野乱斗》)也被网络犯罪分子用于盗取账号。与Roblox的情况一样,诈骗网站向潜在受害者提供免费的游戏内道具和奖励,并引导MAX用户扫描专门的二维码:
而获取这个二维码需用户在MAX进行验证,也就是填写手机号码以及通过短信或即时通讯软件收到的验证码:
此外,一些钓鱼网站还以游戏本身及其开发商的名义承诺赠送各种礼物,如免费的奖励宝箱:
诈骗分子以Brawl Stars和SUPERCELL的名义承诺赠送礼物,例如免费的游戏道具宝箱(如角色巴尔特宝箱)。要求用户点击确认按钮,并提供手机号码和验证码
除热门游戏的各类奖励和礼物外,网络犯罪分子还试图以其他名目吸引潜在受害者,其中包括所谓的如Likee一类社交媒体的推广服务。诈骗分子承诺‘刷’粉丝数、点赞和评论,但用户首先需通过MAX即时通讯软件完成登录:
钓鱼网站承诺提供Likee平台推广服务并称需通过MAX即时通讯软件进行登录
其中一些网站建议访问者安装所谓的MAX专门版(修改版),称可将音乐曲目固定在即时通讯软件的个人资料中。获取此类修改版需用户通过手机号码完成登录并进入个人账户。值得注意的是,MAX官方版本目前并不具备向个人资料添加音乐的功能,但这个功能在其他一些服务中确实存在。诈骗分子正是想让潜在受害者因这一功能诱人而放松警惕。
诈骗网站提供所谓的‘在MAX个人资料中设置曲目’的功能
还存在其他的诈骗套路。例如,向用户提供所谓电子班级日志的访问入口,可查询学生在校成绩:
其他一些网站谎称提供MAX即时通讯软件网页版的使用权限,要求用户通过手机号码登录,以便进入个人资料:
还有一些诈骗网络资源承诺帮助用户查看到自己在其他人联系人列表中是以何种名称保存的,借此要求访问者确认身份,也就是登录MAX:
部分网站承诺免费提供博主及成人内容创作者的付费资源,包括观看被泄露的媒体存档,以及获取一些专门服务的试用订阅。当然,诈骗分子会要求用户通过MAX即时通讯软件登录并填写验证码,并将此解释为是要防范机器人操作和封禁:
这波攻击不只是针对MAX用户,其他即时通讯软件的用户也是进攻的对象,其中就包括Telegram。比如,我们发现的有些网站伪造Telegram官方账号聊天界面,假冒平台官方送订阅Telegram Premium的福利:
获取订阅需用户登录自己的账户,并填写手机号码及发送至该号码的一次性验证码:
还有一种差不多的套路,骗子说可以免费领取Telegram生态里各种合集的虚拟礼物,比如Toy Bear(毛绒熊)、Snoop Dogg之类的。领取需要用户通过验证(比如证明自己不是机器人以及保证每个访客只能领一次)。验证时需填些手机号和验证码。这类诈骗网站很可能和游戏类骗局一样,主要瞄准的是儿童和青少年:
网络犯罪分子还试图以订阅即时通讯软件中某些频道即可获取Telegram星币(该即时通讯软件的内部数字货币)为诱饵,吸引潜在受害者,同样是要求用户登录其Telegram账户并提供验证码:
2026年第三季度,我公司的专家注意到,窃取个人数据及各类服务账户的诈骗手法有了进一步发展。诈骗分子惯用手段之一,仍是通知用户其账户已遭泄露。通常,攻击者会直接告知潜在受害者数据泄露已成事实,并称须采取紧急措施保护机密信息(如点击指定链接、致电‘客服’等)。然而,我们的互联网分析师发现的部分案例中,钓鱼网站‘已遭入侵’的恐吓刻意逐步推进:网站一步步加剧用户的紧张情绪,最终使其丧失警惕,执行攻击者所需的操作。采用此类诈骗手法的网站中就包括又一批假冒公共服务门户网站的钓鱼站点。
一个假冒俄罗斯电网公司官网的钓鱼网站,诱骗用户登录账号。
在潜在受害者误以为这是正规网站并输入账户登录信息后,诈骗资源会模拟通过国家服务门户登录,显示与各政府主管部门数据库进行同步的流程:
钓鱼网站制造出通过国家服务门户授权并与各政府部门数据库同步的假象
之后就会通知用户其国家服务门户网站账户已遭入侵。为增强可信度,网站会告知又其他设备登录用户的国家服务门户网站账户,还会给出未经用户授权进行账户连接的地理位置。网站还警告称,若这些操作并非用户本人所为,其账户将被锁。取消他人设备的同步并防止个人信息泄露,需要潜在受害者立即联系客服人员:
钓鱼网站建议用户联系客服人员,以便‘取消他人设备与其国家服务门户网站账户的绑定,保护个人数据
在用户点击‘请求回电’按钮后,网站会通过显示一到数分钟的倒计时及‘请求正在处理中’的提示来拖延时间:
钓鱼网站告知用户,请求正在处理中,值班客服将在所示时间内与用户取得联系
倒计时结束后诈骗网页会显示用于再次提交回电请求以及自行联系值班客服的按钮:
钓鱼网站建议用户再次请求回电,或直接拨打值班客服电话
点击第一个按钮后会重新出现等待倒计时,然后整个过程循环往复。如果点击第二个按钮,则会显示所谓的‘专属支持热线’的电话号码,而这些号码实际上是诈骗分子的电话。这种套路的目的是让潜在受害者在被迫等待之后更加恐慌,从而更有可能因担心个人数据泄露和失去国家服务门户网站访问权限而拨打所列出的一个号码。此外,诈骗分子还会一举两得,同时窃取用户登录公共服务商网站个人账户所需的信息。
钓鱼网站向潜在受害者提供所谓专属支持热线来加快解决问题
在过去三个月中,Doctor Web的互联网分析师持续发现新的诈骗网站承诺提供各类补贴和补助。其中一部分是网络犯罪分子冒充俄罗斯国家就业平台的官方网站。这个平台用于发布职位和简历,助力民众就业。这些假冒网络资源则声称,此前在官方门户网站上注册的公民可获得居民就业中心的一笔额外补贴。某些诈骗资源所承诺的补贴金额达数万卢布。
获取这笔补贴要求用户办理一张专用银行卡,补助金随后会打入该卡账号。此后,用户还须通过完成任意一笔消费来激活这张卡。诈骗网站提供了一个用于输入个人数据的表单来办理此卡,输入的信息不可姓名、父称、电话号码和电子邮箱地址:
假冒就业平台的网站承诺,只要办理一张新的银行卡即可获得‘居民就业中心的额外补贴
填写表单并点击‘办理银行卡’按钮后,访问者会被重定向至某家银行的合法网站,在这个网站确实可以申请办理新卡。然而,此类申请实际上与获取诈骗分子所承诺的补贴毫无关联。诈骗分子以欺骗手段诱使潜在受害者办理银行卡,目的是依据其与信贷机构之间的合作计划,每成功吸引一名客户即可获得报酬。最终,用户不会获得居民就业中心的任何补贴。此外,网络犯罪分子通过假冒平台网站收集的个人数据可能被用于其他诈骗手法,或在黑市上出售。
用于访问网上银行账户的机密数据,包括登录名、密码和银行卡信息,始终是网络犯罪分子觊觎的目标。第三季度,我方专家记录到一批以窃取此类信息为目的而创建的新钓鱼网站。其中部分网站模仿俄罗斯某家信贷机构的网上门户,并承诺在‘公司周年庆’赠送礼品,称用户都可获得最低奖励,从5000卢布到翻倍用户在该银行的全部资金:
假冒银行网站以信贷机构周年庆为名,承诺赠送礼品
假冒网站诱导潜在受害者完成一份简短的问卷调查,称在回答完问题后即可获得奖品:
接下来钓鱼网站对用户的回答表示感谢,并告知其账户已可参与活动’。查看奖品需要潜在受害者需点击‘领取奖励’按钮(从所提供截图中可见,诈骗分子出现了拼写错误):
用户点击‘领取’奖励按钮后,网站会显示一个表单,要求填写姓名、手机号码和银行卡号:
网站通知用户赠礼是其账户资金可以翻倍,而‘领取’这笔钱需输入个人数据
输入数据后,网站会索取短信验证码,声称‘用于资金入账’。而实际上,这是受害者网上银行的登录确认码,诈骗分子正利用前一步获取的数据进行登录操作。一旦受害者输入该验证码,攻击者便可获取其银行账户及银行卡的访问权限,进而盗取资金。
网站要求用户提供短信验证码,声称用于资金入账
虚拟世界在线社交与交友平台也仍构成现实威胁的来源,攻击者企图利用此类平台获取用户的个人数据和资金。第三季度,我公司的互联网分析师发现大量此类网站。在一种常见骗局中,诈骗分子以欺骗手段促使潜在受害者支付高级订阅费用,称通过订阅可激活账户并开放服务的完整功能,包括发送消息。而且所需支付的并非一次性费用:同意自动续订服务是‘获取’聊天功能的必要条件。诈骗分子的目的是获得用户对定期扣款的同意,指望的是受害者会遗忘已开通的订阅,或因某种原因无法将其取消。
在这种诈骗手法中,潜在受害者经由一连串网页重定向(例如在访问其他网络资源时)可能进入若干中间网站,这些网站宣传的是各种在线交友服务,会要求访问者完成一份问卷,以测定其与潜在伴侣的‘契合度’,随后网站会提供一份注册表单,要求填写用户名、密码和电子邮箱地址。此后,页面会直接重定向至该在线交友‘平台’的网站。
诈骗链条中的网站会对潜在受害者与其他用户的契合度进行‘检测’
用户注册后会立即收到来自不同‘感兴趣’的参与者的消息,而这些消息实际上是程序自动发送的,并非来自真实用户,而用户要想继续交流是无法回复这些消息的,这时网站会建议激活账户、支付高级访问费用,并要求用户同意每30天自动续订订阅:
在支付“高级订阅”费用时,此类网站可能会显示一个未受保护的银行卡信息输入表单,要求填写卡号、有效期,甚至三位安全码。由于该表单并未接入可靠的支付网关,用户所面临的不仅是订阅高价服务的风险,还可能因卡片信息转至第三方而损失卡内全部资金。
网站通过未受保护的输入表单索取银行卡数据
若用户试图取消订阅或追回此前已支付的费用,网站会再次索取银行卡数据(例如要求填写卡片有效期及部分卡号)。这一过程同样没有受到支付网关保护,也就是用户会再度面临机密数据泄露和资金被盗的风险。
在提交关闭付费订阅的请求时,网站要求填写银行卡号的前6位数字和后4位数字,以及卡片的有效期
移动设备恶意软件和不良软件
根据Dr.Web Security Space移动设备保护产品的侦测统计数据,2026年第三季度,木马应用 Android.Proxy 活动激增。此类木马让网络犯罪分子能够利用受害者设备转发网络流量,从而达到互联网连接匿名化的目的。最为活跃的是 Android.Proxy.60.origin 和 Android.Proxy.61.origin 木马,二者合计超过所有恶意软件侦测量的22%。与第二季度相比,银行木马 Android.Banker 的攻击数量有所上升。同时,Android.MobiDash 和 Android.HiddenAds 家族广告木马的活动继续下降。
第三季度最流行的不良应用仍然是 Program.FakeAntiVirus,一种模拟反病毒软件运行的虚假程序。最常见的广告软件是嵌入安卓应用的模块 Adware.AdPush 和 Adware.Airpush,以及打着游戏作弊程序的幌子的广告程序 Adware.Opensite.15,其实际功能只是加载广告网站。
风险软件中侦测最多的仍然是使用黑客修改工具NP Manager添加垃圾代码、混淆应用逻辑的程序(侦测为 Tool.Obfuscator.TrashCode)。病毒编写者利用这一手段来保护恶意软件不被反杀毒软件查杀。使用NP Manager创建的其他修改版程序同样普遍,Dr.Web将其侦测为 Tool.NPMod。其中可能采用代码混淆,同样是为了规避侦测和分析。第三季度最常出现的风险软件中,还有借助Tool.LuckyPatcher 工具修改的程序。该工具从互联网下载的脚本可能会是恶意脚本。
第三季度期间,Doctor Web公司反病毒实验室专家在Google Play目录中发现50多个恶意应用,包括数十个为用户订阅付费移动服务的 Android.Joker 木马。在分析这些木马的过程中,我们的专家发现病毒编写者扩展了该家族的功能,某些版本现在不仅能办理订阅,还能将受感染设备变成代理僵尸网络的出口节点。Google Play中还在传播 Android.FakeApp 家族的又一批假冒程序,被用于各种欺诈方案。
第三季度主要移动安全事件:
- 恶意软件 Android.Proxy 高活跃度,攻击者利用这一软件可通过受害者设备转发网络流量。
- 银行木马 Android.Banker 攻击数量有所增长。
- 广告木马 Android.MobiDash 和 Android.HiddenAds 的活动持续下降。
- 木马应用 Android.Joker 新曾功能可将被感染设备变成代理僵尸网络的出口节点。
- 在恶意程序继续通过Google Play传播。
2026年第三季度份移动威胁更多详情请参阅移动威胁综述。