CPUID供应链攻击:事件经过及影响

最后更新: 四月24 2026
  • 对 CPUID 的攻击破坏了下载 API,而不是签名的二进制文件,从而允许合法的 CPU-Z 和 HWMonitor 下载重定向到恶意安装程序。
  • 该感染链利用 DLL 劫持(CRYPTBASE.dll)、内存执行和高级 C2 基础设施部署 STX RAT,实现凭证窃取和远程访问。
  • 该事件凸显了供应链攻击日益严重的威胁,攻击目标是软件分发基础设施,而不是源代码。
  • 用户和组织必须加强控制:验证下载,不忽视防病毒警报,并加强 CI/CD 流程以及 API 和服务器的安全性。

CPUID供应链攻击

近几个月来,CPUID——这家开发了CPU-Z和HWMonitor等热门工具的公司——因供应链攻击事件频频登上网络安全新闻头条,导致数千名用户深感失望。令人担忧的不仅是恶意软件本身,更在于所有攻击都是通过官方网站下载进行的,这利用了技术社区对这些实用工具的巨大信任。

此次事件与近期其他案例(例如OpenAI的macOS应用程序因被篡改的Axios库而遭到入侵)相呼应,进一步印证了一个令人不安的现实:仅仅检查网站是否“官方”或可执行文件是否签名已不足以确保安全。攻击者正在不断改进其供应链技术,精准地攻击软件分发环节中最脆弱的部分。

CPUID、CPU-Z 和 HWMonitor 到底发生了什么?

CPUID 是一家成立于 20 世纪 90 年代末的资深公司,以提供免费的 Windows 硬件诊断和监控工具而闻名。CPU-Z 提供有关处理器、内存和主板的详细信息,而 HWMonitor 则用于监控温度、电压和风扇。这些工具广泛应用于维修店、数据中心、游戏主机和测试环境。

2026年4月,该公司官网遭遇供应链攻击,CPU-Z和HWMonitor的下载受到影响。此案的关键在于,攻击者并未获取CPUID合法分发的源代码或签名二进制文件,而是攻击了一个更为隐蔽的组件:一个负责管理下载链接和某些内部工作流程的辅助API。

2026年4月9日至10日期间,根据一些消息来源,该侧边栏API在大约6个小时内(另一些更深入的分析则显示持续时间长达19个小时)开始将合法的下载请求重定向到攻击者控制的基础设施。用户访问cpuid.com,点击官方下载按钮,乍一看一切似乎都很正常。

在那段时间里,一些用户注意到了一些奇怪的现象:安装程序名称异常,例如“HWiNFO_Monitor_Setup.exe”而不是常见的hwmonitor_*.exe;此外,许多用户还收到了杀毒软件的警告,但不幸的是,他们忽略了这些警告,认为它们是误报。真相也正是在那时开始逐渐浮出水面。

据估计,潜在受影响的用户数量可能非常庞大,因为 CPU-Z 和 HWMonitor 并非小众软件:它们的历史下载量已达数千万次,并且每天都被技术人员、系统管理员、超频玩家和 IT 专业人员使用。即使攻击窗口期只有短短几个小时,且跨越全球不同的时区,也足以造成严重影响。

供应链:为什么这次袭击如此危险

CPUID 案例尤其令人担忧之处在于,它针对的是软件分发链,而非原始二进制文件。换句话说,问题不在于代码库或已签名的可执行文件,而在于决定将哪个文件分发给每个用户的底层架构。

这种模式与近年来一个明显的趋势相符:攻击软件供应链,攻击者并非试图直接入侵每个终端用户设备,而是攻击将软件分发到成千上万台机器的公共环节。SolarWinds 和 Codecov 等案例已经表明,操纵分发路径上的单个组件会造成多么严重的破坏。

攻击者通常会利用API、Web 服务器或 CI/CD 流程中的安全漏洞来注入恶意链接、篡改的库或木马程序。CPUID 发现攻击者的入口点并非中央代码库或签名系统,而是“附加功能”或“附加 API”。该 API 允许攻击者更改下载链接的目标地址,而用户在浏览器中不会察觉到任何可疑之处。

  WinRAR 通过独家销售实现业务多元化

最近,OpenAI也发生了一起类似的事件。3月31日,一个用于签名macOS应用程序的GitHub Actions工作流下载了一个恶意版本的Axios库。尽管OpenAI向用户保证没有用户数据或内部系统遭到破坏,但出于预防措施,他们还是不得不撤销了该macOS应用程序的证书。这再次表明,自动化流程中一个薄弱的环节就可能污染整个流程。

从技术角度来看,这些入侵通常会利用一些漏洞,例如弱凭据、缺乏强大身份验证的 API、过时的服务器或关键系统缺乏监控。更令人担忧的是,这些入侵往往数小时甚至数天都难以被发现,直到社区或安全工具开始大规模识别异常行为。

CPUID 案例中恶意软件的传播方式

根据多项公开分析,在 CPUID 事件中,已观察到两种密切相关的攻击链变体。在记录最详尽的案例中,攻击者将合法的 CPU-Z 二进制文件与恶意 DLL 文件放置在同一安装目录中。

该 DLL 文件被识别为CRYPTBASE.dll(与一个合法的 Windows 库同名),它使用 Zig 编译,并利用了 Windows DLL 的搜索顺序:由于它与合法的 CPU-Z 可执行文件位于同一目录下,系统会首先加载恶意版本,而不是从 C:\Windows\System32 加载原始版本。这是一个典型的 DLL 劫持案例。

伪造的DLL加载完毕后,便启动了一条相当复杂的攻击链。恶意载荷利用反射注入技术直接在内存中执行第二个加密的DLL,从而避免了磁盘写入,并几乎不留下任何痕迹供后续分析。这种行为导致一些高级安全代理立即将该活动标记为“检测到渗透框架或shellcode”。

随后,攻击者通过DNS-over-HTTPS 协议向 1.1.1.1 发起 DNS请求,与命令与控制 (C2) 服务器建立通信。这种技巧旨在绕过许多传统的 DNS 监控系统。此外,该攻击链还创建了诸如 PowerShell 启动 csc.exe 和 cvtres.exe 之类的进程,这对于 CPU-Z 这类工具来说完全不寻常。

为了确保感染在重启和部分清除尝试后仍然存在,该恶意软件部署了多达三种冗余的持久化机制:Windows 注册表中的 Run 键、每 68 分钟运行一次且持续时间长达 20 年的计划任务,以及隐藏在 AppData\Local 文件夹中的 MSBuild 项目文件。这种方法使得在不清楚具体目标的情况下,彻底清除恶意软件变得极其困难。

最终检测到的有效载荷被识别为STX RAT,这是一款远程访问木马,具备隐藏的 VNC 功能,能够注入键盘和鼠标,窃取多种浏览器(Chrome、Firefox、Edge、Brave)的凭据,提取 Windows Vault 数据,并访问加密货币钱包。它并非简单的广告软件,而是一个后门程序,拥有广泛的间谍和控制能力。

该恶意软件试图获取的信息包括:凭据、远程控制权限等等。

整个攻击设计清晰地表明,其主要目标是悄无声息地窃取敏感信息并实现持久的远程访问,而非直接对用户造成损害(例如勒索软件会造成损害)。这种区别至关重要,因为它使得攻击更难被发现,并可能为攻击者带来更高的收益。

在与 STX RAT 和事件中发现的有效载荷相关的功能中,信息窃取程序和高级 RAT的几个典型功能尤为突出:提取存储在浏览器中的密码和 cookie、访问活动会话(电子邮件、网上银行、数字商店)、收集系统信息以及在用户拥有高权限的环境中提升权限。

一些报告还提到在 .NET 中部署额外的有效载荷,并使用内存 PowerShell 从远程服务器下载更多模块,这是追求模块化的攻击活动中的常见做法:先安装一个相对轻量级的第一个植入程序,一旦攻击者确认该机器是感兴趣的目标,就会下载额外的组件来窃取特定数据或在网络中横向移动。

  智能摄像头与传统视频监控:完整指南

选择 CPU-Z 和 HWMonitor 作为攻击途径并非偶然。安装这些工具的用户通常是IT 专业人员、系统管理员以及在企业网络中拥有特权访问权限的人员。攻破一个拥有域权限的系统管理员所造成的影响,可能远远大于感染一个没有权限的家庭用户。

因此,尽管已确认的直接受害者人数可能看起来相对较少(据一些EDR供应商称,大约有100起有据可查的案例),但企业和关键基础设施环境中的潜在损害却很高。这些技术人员只需拥有服务器、云面板或网络设备的访问权限,就可能打开一扇极其危险的大门。

如何知道自己是否可能受到影响

如果您在 2026 年 4 月 9 日至 10 日左右从 CPUID 官方网站下载了 CPU-Z 或 HWMonitor,建议您快速检查一下您的下载内容和系统,以排除此问题的可能性。无需惊慌,但检查以下几个关键点很有必要。

首先要检查的是你下载的文件的名称。如果你的 HWMonitor 安装程序名称很奇怪,例如“HWiNFO_Monitor_Setup.exe”或其他不符合常见的 hwmonitor_*.exe 模式的变体,那就非常可疑了。很多用户都在论坛和社交媒体上讨论过这些名称不一致的问题。

其次,您应该查看这些日期的防病毒日志。如果在下载或安装过程中,Windows Defender、Malwarebytes、Kaspersky 或其他安全解决方案发出过警报,而您忽略了它,现在是时候调出这些日志,看看它究竟检测到了什么。包含“可疑”、“恶意软件”或“潜在有害程序 (PUA)”等字眼的警告需要仔细检查。

此外,还应该检查浏览器的下载历史记录,查找在此期间是否下载过来自 cpuid.com 的可执行文件。如果发现任何可疑文件,请保存一份副本以供分析(例如,稍后将其上传到 VirusTotal),并且无论如何都不要再次运行它。

如果您技术能力较强,并且有理由怀疑系统可能已被入侵,一种方法是从U盘上的全新Linux镜像启动,然后从外部扫描Windows磁盘。大多数用户并不需要这样做,但在关键环境中,它可以帮助查找System32目录之外的文件,例如CRYPTBASE.dll、异常的计划任务或AppData目录中的可疑文件。

如果您已将文件下载到受感染的窗口,建议采取以下步骤。

如果在检查日期和文件名时,发现您在 2026 年 4 月 9 日至 10 日期间下载了 CPU-Z 或 HWMonitor,那么即使分析结果最终表明没有实际感染,也应该谨慎地假设至少存在合理的暴露可能性并采取相应的措施。

第一步是从 Windows 控制面板或设置中卸载受影响的程序版本。在调查期间,保留你不信任的程序毫无意义。卸载完成后,最好也清理一下 Program Files 和 AppData 文件夹中残留的文件夹,注意不要删除任何你不确定的文件。

接下来,对系统进行一次完整的(而非快速的)杀毒扫描。现代安全解决方案,尤其是那些具备行为检测功能的解决方案,即使部分恶意软件仅驻留在内存中,也能检测到它们的踪迹。如果可以,最好同时使用更新后的 Windows Defender 和 Malwarebytes 等其他工具进行二次扫描。

同时,您应该假设在此期间浏览器中存储的任何凭据都可能已被泄露。这意味着建议您更改电子邮件、网上银行、云服务以及通过 Chrome、Firefox、Edge 或 Brave 访问的任何重要平台的密码。请在扫描和清理系统之后再执行此操作,不要在此之前执行。

此外,最好查看一下您主要账户(例如 Gmail、亚马逊、Dropbox 或银行账户)的可疑活动记录,看看是否有来自异常地点或设备的登录记录。如果您在浏览器中保存了银行卡信息,最好通知您的银行,以便他们密切关注任何异常活动,或在极端情况下申请补办银行卡。

CPUID响应和当前下载状态

事件曝光后,CPUID发布声明解释说,此次攻击影响了其基础设施的辅助功能——众所周知的第三方API——但签名二进制文件和代码库并未受到影响。他们表示,已识别并修复了受影响API中的漏洞,并恢复了下载平台的正常运行。

  通行密钥与传统密码:身份验证革命

根据现有信息,CPU-Z 和 HWMonitor 的可执行文件已重新正确签名,并从安全的基础架构提供。鉴于此问题已修复,从官方网站下载这些工具是安全的,但前提是您必须采取与从互联网下载任何软件相同的安全预防措施。

即便如此,此次事件仍然造成了一定程度的不信任。许多组织都在质疑,是否还有必要继续在生产服务器或高度敏感的环境中部署 CPUID 等第三方工具。在某些情况下,他们选择使用经过充分审计的开源替代方案(例如 Linux 上的 lm-sensors 或 OpenHardwareMonitor),或者使用云和硬件提供商提供的原生工具。

CPUID 方面则需要努力重建社区信任,不仅要清理此次事件,还要证明他们已经加强了内部安全:定期审计、更严格的访问控制、监控下载异常情况以及发布每个版本的可验证哈希值等措施。

更普遍地说,这些类型的攻击正在推动业界采用诸如软件物料清单 (SBOM)之类的做法,该做法要求对软件中的所有组件进行记录;以及零信任架构模型,在这种模型中,如果内部代码没有通过持续的控制,甚至不认为它是可信的。

对用户和行业的重要启示

CPUID事件令人不安地提醒我们,盲目信任官方网站已不再足够。攻击者已经意识到,薄弱环节往往并非点击链接的用户,而是我们习以为常的分发基础设施。

对于最终用户而言,有几个关键要点需要注意。首先:不要因为文件来自知名网站就忽略杀毒软件的警告。现代检测技术依赖于行为和全球信誉;如果您在特定日期从 cpuid.com 下载文件时弹出警报,这很可能表明该提供商的后端出现了异常情况。

第二:注意一些显而易见的细节,例如可执行文件的名称。如果您预期的是 HWMonitor,但安装程序却名为 HWiNFO_Monitor_Setup.exe,那就应该立即引起您的怀疑。只需两秒钟的注意就能避免严重的病毒感染。

对于软件公司而言,这类事件凸显了加强 CI/CD 流程、下载服务器访问权限以及辅助 API 的必要性。依赖项扫描工具(例如Semgrep 或其他 SCA 系统)、应用于 CI/CD 日志的 Sigma 规则以及在签署二进制文件之前进行静态/动态分析,不再是“锦上添花”,而是必不可少。

最后,网络安全界正在推动更复杂的解决方案:使用强大的加密库来确保签名过程的完整性和真实性,内存中的 EDR 能够打破像 CPU-Z 中看到的攻击链,以及一种文化,在这种文化中,任何大规模下载中的异常都会立即进行调查,而不是将其视为孤立的错误而忽略。

CPUID供应链攻击事件表明,攻击分发渠道而非直接攻击源代码的策略已成为常态。用户和组织需要提高网络安全意识:尽可能验证哈希值,关注文件名和证书,对似曾相识的徽标保持警惕,最重要的是,对任何可疑情况迅速做出反应,避免一次性事件演变成长期问题。