2026 年企业终端面临的头号木马是"银狐"(SilverFox):伪装成"补贴通知""放假安排""会议文件"在微信群传播,员工一点就中招——远程控制、窃取账号密码、顺手投个挖矿病毒偷算力。公安部网安局已公布多起打击典型案例,国家互联网应急中心持续通报其恶意域名。关键是:中毒后的第一步不是急着杀毒,而是断网。
一、中毒的 6 个信号(有 2 条以上就要警觉)
| 信号 | 典型表现 |
|---|---|
| 安全软件被异常关闭 | 杀毒软件/防火墙"自己关了",不是你操作的 |
| 性能突然严重下降 | 没开大型程序,风扇狂转、CPU/内存占用长期居高不下(可能在挖矿) |
| 账号异常登录提醒 | 微信/邮箱反复提示异地登录、收到没操作过的验证码 |
| 鼠标/软件"自己动" | 鼠标自动操作、社交软件自动给好友发消息发文件 |
| 莫名弹窗与主页劫持 | 浏览器主页被改、疯狂弹广告、多出陌生软件 |
| 文件异常 | 文件名乱码、图标变化、U盘插上后出现可疑快捷方式 |
二、应急 6 步:顺序不能乱
- 1第一步:立即断网。拔网线或关 WiFi,物理隔离最可靠——切断木马与控制端的联系,防止扩散和窃密外发
- 2第二步:报信留证。通知 IT 或运维人员;拍照记录异常现象、可疑文件名,先别急着删
- 3第三步:备份重要文件。在断网状态下把重要文档拷到干净移动硬盘(别用日常在用的 U 盘,可能交叉感染)
- 4第四步:彻底查杀或重装。用最新病毒库全盘查杀;杀不干净或曾被盗号的,直接重装系统最稳妥——"重装不彻底等于没重装"
- 5第五步:改密码。用另一台确认干净的设备,修改该机登录过的所有账号密码(微信、邮箱、网银、办公系统、VPN)
- 6第六步:排查关联。同一微信群里点过同一文件的同事都要检查;确认干净后再恢复联网使用
特别注意:如果中毒电脑登过财务网银、处理过付款,立即通知财务冻结相关操作并复核近期付款记录——银狐木马的典型目的就是盗号后冒充老板/财务诈骗。
三、两个官方求助渠道(免费)
- 国家计算机病毒协同分析平台 virus.cverc.org.cn:可疑文件先上传检测再决定是否打开,免费
- "银狐"木马专项举报邮箱 silverfox@cert.org.cn:发现样本或中招可上报,国家互联网应急中心会纳入专项打击
- 涉及财产损失或诈骗的,同时拨打 110 报警并保留证据
四、企业防护清单:8 条事前措施
- 1全员装企业版杀毒/EDR 并保持实时监控开启,定期全盘查杀
- 2系统与软件补丁及时更新,开启 Windows 自动更新
- 3软件只从官网下载,禁用"下载站"高速下载器;重要文件先查毒再打开
- 4微信群收到的 exe/com/scr/bat 及伪装成"通知.docx.exe"的双扩展名文件一律不点;先电话核实发送人
- 5限制普通员工账号的安装权限(标准账户+管理员密码分离)
- 6重要数据执行 3-2-1 备份(3 份副本、2 种介质、1 份异地/离线)
- 7财务电脑专区专用:不装无关软件、不登私人微信、网银 U 盾专人保管
- 8每半年做一次钓鱼演练和安全培训——员工是最后一道防线
五、避坑 5 条
- 1坑一:中毒后先杀毒不断网。杀毒的半小时里木马还在往外发数据,顺序必须是先断网
- 2坑二:用中毒电脑改密码。木马可能正在记录键盘——必须在干净设备上改密
- 3坑三:查杀完直接恢复使用。没确认清除干净就联网,等于给木马第二次机会
- 4坑四:只处理一台不问来源。查清"从哪感染的"(钓鱼文件/破解软件/U盘),否则明天还会再中
- 5坑五:和勒索病毒混淆处置。文件被加密勒索是另一套流程(参考本站勒索病毒专篇),别乱解密导致数据二次损坏
🦠 惠丰启阳终端安全服务
我们是国家高新技术企业,ISO27001/ISO20000双认证,16项软著,9年+服务西南脑科医院、四川肛肠医院、四川省交通医院等机构。提供:中毒应急响应与溯源排查、全网病毒消杀、企业版杀毒/EDR 部署、数据备份体系建设、员工安全培训。
电话/微信:17394994086
相关阅读
- 遭勒索病毒怎么办?企业/医院应急恢复流程与预防清单(见本站行业资讯)
- 员工电脑文件防泄密怎么做?桌面管控与文档加密方案(见本站行业资讯)
- 网信办通报10起典型案例:某医院700个漏洞被罚(见本站行业资讯)