CPUID供應鏈攻擊:事件經過及影響

最後更新: 24月2026
  • 對 CPUID 的攻擊破壞了下載 API,而不是簽署的二進位文件,從而允許合法的 CPU-Z 和 HWMonitor 下載重定向到惡意安裝程式。
  • 此感染鏈利用 DLL 劫持(CRYPTBASE.dll)、記憶體執行和進階 C2 基礎架構部署 STX RAT,實現憑證竊取和遠端存取。
  • 這起事件凸顯了供應鏈攻擊日益嚴重的威脅,攻擊目標是軟體分發基礎設施,而不是原始碼。
  • 使用者和組織必須加強控制:驗證下載,不忽視防毒警報,並加強 CI/CD 流程以及 API 和伺服器的安全性。

CPUID供應鏈攻擊

近幾個月來,CPUID——這家開發了CPU-Z和HWMonitor等熱門工具的公司——因供應鏈攻擊事件頻頻登上網路安全新聞頭條,導致數千名用戶深感失望。令人擔憂的不僅是惡意軟體本身,更在於所有攻擊都是透過官方網站下載進行的,這利用了科技社群對這些實用工具的巨大信任。

這次事件與近期其他案例(例如OpenAI的macOS應用程式因被篡改的Axios庫而遭到入侵)相呼應,進一步印證了一個令人不安的現實:僅僅檢查網站是否「官方」或可執行文件是否簽名已不足以確保安全。攻擊者正在不斷改進其供應鏈技術,精準地攻擊軟體分發環節中最脆弱的部分。

CPUID、CPU-Z 和 HWMonitor 到底發生了什麼事?

CPUID 是一家成立於 20 世紀 90 年代末的資深公司,以提供免費的 Windows 硬體診斷和監控工具而聞名。 CPU-Z 提供有關處理器、記憶體和主機板的詳細信息,而 HWMonitor 則用於監控溫度、電壓和風扇。這些工具廣泛應用於維修店、資料中心、遊戲主機和測試環境。

2026年4月,該公司官方網站遭遇供應鏈攻擊,CPU-Z和HWMonitor的下載受到影響。此案的關鍵在於,攻擊者並未取得CPUID合法分發的原始碼或簽署二進位文件,而是攻擊了一個更隱密的元件:一個負責管理下載連結和某些內部工作流程的輔助API。

2026年4月9日至10日期間,根據一些消息來源,該側邊欄API在大約6個小時內(另一些更深入的分析則顯示持續時間長達19個小時)開始將合法的下載請求重定向到攻擊者控制的基礎設施。用戶造訪cpuid.com,點擊官方下載按鈕,乍看之下一切似乎都很正常。

在那段時間裡,一些用戶注意到了一些奇怪的現象:安裝程式名稱異常,例如「HWiNFO_Monitor_Setup.exe」而不是常見的hwmonitor_*.exe;此外,許多用戶還收到了防毒軟體的警告,但不幸的是,他們忽略了這些警告,認為它們是誤報。真相也正是在那時開始逐漸浮現。

據估計,潛在受影響的用戶數量可能非常龐大,因為 CPU-Z 和 HWMonitor 並非小眾軟體:它們的歷史下載量已達數千萬次,並且每天都被技術人員、系統管理員、超頻玩家和 IT 專業人員使用。即使攻擊窗口期只有短短幾個小時,且跨越全球不同的時區,也足以造成嚴重影響。

供應鏈:為什麼這次襲擊如此危險

CPUID 案例尤其令人擔憂之處在於,它針對的是軟體分送鏈,而非原始二進位檔案。換句話說,問題不在於程式碼庫或已簽署的可執行文件,而是決定將哪個文件分發給每個使用者的底層架構。

這種模式與近年來一個明顯的趨勢相符:攻擊軟體供應鏈,攻擊者並非試圖直接入侵每個終端用戶設備,而是攻擊將軟體分發到成千上萬台機器的公共環節。 SolarWinds 和 Codecov 等案例已經表明,操縱分發路徑上的單一元件會造成多麼嚴重的破壞。

攻擊者通常會利用API、Web 伺服器或 CI/CD 流程中的安全漏洞來注入惡意連結、篡改的庫或木馬程式。 CPUID 發現攻擊者的入口點並非中央程式碼庫或簽章系統,而是「附加功能」或「附加 API」。該 API 允許攻擊者更改下載連結的目標位址,而使用者在瀏覽器中不會察覺到任何可疑之處。

  iOS 26 的所有新功能及 26.4 更新詳情

最近,OpenAI也發生了類似的事件。 3月31日,一個用於簽署macOS應用程式的GitHub Actions工作流程下載了一個惡意版本的Axios庫。儘管OpenAI向用戶保證沒有用戶資料或內部系統遭到破壞,但出於預防措施,他們還是不得不撤銷了該macOS應用程式的憑證。這再次表明,自動化流程中一個薄弱的環節就可能污染整個流程。

從技術角度來看,這些入侵通常會利用一些漏洞,例如弱憑證、缺乏強大身份驗證的 API、過時的伺服器或關鍵系統缺乏監控。更令人擔憂的是,這些入侵往往數小時甚至數天都難以被發現,直到社區或安全工具開始大規模識別異常行為。

CPUID 案例中惡意軟體的傳播方式

根據多項公開分析,在 CPUID 事件中,已觀察到兩種密切相關的攻擊鏈變體。在記錄最詳盡的案例中,攻擊者將合法的 CPU-Z 二進位檔案與惡意 DLL 檔案放置在同一安裝目錄中。

該 DLL 檔案被識別為CRYPTBASE.dll(與一個合法的 Windows 庫同名),它使用 Zig 編譯,並利用了 Windows DLL 的搜尋順序:由於它與合法的 CPU-Z 可執行檔位於同一目錄下,系統會先載入惡意版本,而不是從 C:\Windows\System32 載入原始版本。這是一個典型的 DLL 劫持案例。

偽造的DLL載入完畢後,便啟動了一條相當複雜的攻擊鏈。惡意負載利用反射注入技術直接在記憶體中執行第二個加密的DLL,從而避免了磁碟寫入,並幾乎不留下任何痕跡供後續分析。這種行為導致一些高階安全代理立即將該活動標記為「偵測到滲透框架或shellcode」。

隨後,攻擊者透過DNS-over-HTTPS 協定向 1.1.1.1 發動 DNS請求,與命令與控制 (C2) 伺服器建立通訊。這種技巧旨在繞過許多傳統的 DNS 監控系統。此外,此攻擊鏈還創建了諸如 PowerShell 啟動 csc.exe 和 cvtres.exe 之類的進程,這對於 CPU-Z 這類工具來說完全不尋常。

為了確保感染在重新啟動和部分清除嘗試後仍然存在,該惡意軟體部署了多達三種冗餘的持久化機制:Windows 註冊表中的 Run 鍵、每 68 分鐘運行一次且持續時間長達 20 年的計劃任務,以及隱藏在 AppData\Local 資料夾中的 MSBuild 專案檔案。這種方法使得在不清楚具體目標的情況下,徹底清除惡意軟體變得極為困難。

最終檢測到的有效載荷被識別為STX RAT,這是一款遠端存取木馬,具備隱藏的 VNC 功能,能夠注入鍵盤和滑鼠,竊取多種瀏覽器(Chrome、Firefox、Edge、Brave)的憑證,提取 Windows Vault 數據,並存取加密貨幣錢包。它並非簡單的廣告軟體,而是一個後門程序,擁有廣泛的間諜和控制能力。

該惡意軟體試圖取得的資訊包括:憑證、遠端控制權限等等。

整個攻擊設計清晰地表明,其主要目標是悄無聲息地竊取敏感資訊並實現持久的遠端訪問,而非直接對用戶造成損害(例如勒索軟體會造成損害)。這種區別至關重要,因為它使得攻擊更難被發現,並可能為攻擊者帶來更高的利益。

在與 STX RAT 和事件中發現的有效載荷相關的功能中,資訊竊取程式和進階 RAT的幾個典型功能特別突出:提取儲存在瀏覽器中的密碼和 cookie、存取活動會話(電子郵件、網路銀行、數位商店)、收集系統資訊以及在使用者擁有高權限的環境中提升權限。

一些報告還提到在 .NET 中部署額外的有效載荷,並使用內存 PowerShell 從遠端伺服器下載更多模組,這是追求模組化的攻擊活動中的常見做法:先安裝一個相對輕量級的第一個植入程序,一旦攻擊者確認該機器是感興趣的目標,就會下載額外的組件來竊取特定數據或在網絡中橫向移動。

  如何釋放 Windows 空間並提升電腦效能

選擇 CPU-Z 和 HWMonitor 作為攻擊途徑並非偶然。安裝這些工具的使用者通常是IT 專業人員、系統管理員以及在企業網路中擁有特權存取權限的人員。攻破擁有網域權限的系統管理員所造成的影響,可能遠大於感染一個沒有權限的家庭使用者。

因此,儘管已確認的直接受害者人數可能看起來相對較少(據一些EDR供應商稱,大約有100起有據可查的案例),但企業和關鍵基礎設施環境中的潛在損害卻很高。這些技術人員只需擁有伺服器、雲端面板或網路設備的存取權限,就可能打開一扇極其危險的大門。

如何知道自己是否可能受到影響

如果您在 2026 年 4 月 9 日至 10 日左右從 CPUID 官方網站下載了 CPU-Z 或 HWMonitor,建議您快速檢查一下您的下載內容和系統,以排除此問題的可能性。無需驚慌,但檢查以下幾個關鍵點很有必要。

首先要檢查的是你下載的檔案的名稱。如果你的 HWMonitor 安裝程式名稱很奇怪,例如「HWiNFO_Monitor_Setup.exe」或其他不符合常見的 hwmonitor_*.exe 模式的變體,那就非常可疑了。很多用戶都在論壇和社群媒體上討論過這些名稱不一致的問題。

其次,您應該查看這些日期的防毒日誌。如果在下載或安裝過程中,Windows Defender、Malwarebytes、Kaspersky 或其他安全解決方案發出警報,而您忽略了它,現在是時候調出這些日誌,看看它究竟檢測到了什麼。包含「可疑」、「惡意軟體」或「潛在有害程式 (PUA)」等字眼的警告需要仔細檢查。

此外,還應該檢查瀏覽器的下載記錄,以尋找在此期間是否下載過來自 cpuid.com 的可執行檔。如果發現任何可疑文件,請保存一份副本以供分析(例如,稍後將其上傳到 VirusTotal),並且無論如何都不要再次運行它。

如果您技術能力較強,並且有理由懷疑系統可能已被入侵,一種方法是從U碟上的全新Linux映像啟動,然後從外部掃描Windows磁碟。大多數使用者並不需要這樣做,但在關鍵環境中,它可以協助尋找System32目錄以外的文件,例如CRYPTBASE.dll、異常的排程任務或AppData目錄中的可疑文件。

如果您已將文件下載到受感染的窗口,建議採取以下步驟。

如果在檢查日期和檔案名稱時,發現您在 2026 年 4 月 9 日至 10 日期間下載了 CPU-Z 或 HWMonitor,那麼即使分析結果最終表明沒有實際感染,也應該謹慎地假設至少存在合理的暴露可能性並採取相應的措施。

第一步是從 Windows 控制台或設定中解除安裝受影響的程式版本。在調查期間,保留你不信任的程序毫無意義。卸載完成後,最好也清理一下 Program Files 和 AppData 資料夾中殘留的資料夾,注意不要刪除任何你不確定的檔案。

接下來,對系統進行一次完整的(而非快速的)防毒掃描。現代安全解決方案,尤其是那些具備行為檢測功能的解決方案,即使部分惡意軟體僅駐留在記憶體中,也能偵測到它們的痕跡。如果可以,最好同時使用更新的 Windows Defender 和 Malwarebytes 等其他工具進行二次掃描。

同時,您應該假設在此期間瀏覽器中儲存的任何憑證都可能已洩露。這意味著建議您更改電子郵件、網路銀行、雲端服務以及透過 Chrome、Firefox、Edge 或 Brave 存取的任何重要平台的密碼。請在掃描和清理系統之後再執行此操作,不要在此之前執行。

此外,最好查看您主要帳戶(例如 Gmail、亞馬遜、Dropbox 或銀行帳戶)的可疑活動記錄,看看是否有來自異常地點或裝置的登入記錄。如果您在瀏覽器中保存了銀行卡訊息,最好通知您的銀行,以便他們密切注意任何異常活動,或在極端情況下申請補辦銀行卡。

CPUID回應和目前下載狀態

事件曝光後,CPUID發布聲明解釋說,攻擊影響了其基礎設施的輔助功能——眾所周知的第三方API——但簽署二進位和程式碼庫並未受到影響。他們表示,已識別並修復了受影響API中的漏洞,並恢復了下載平台的正常運作。

  軟體開發和DevSecOps中的安全性

根據現有資訊,CPU-Z 和 HWMonitor 的可執行檔已重新正確簽名,並從安全的基礎架構提供。鑑於此問題已修復,從官方網站下載這些工具是安全的,但前提是您必須採取與從互聯網下載任何軟體相同的安全預防措施。

即便如此,這起事件仍造成了一定程度的不信任。許多組織都在質疑,是否有必要繼續在生產伺服器或高度敏感的環境中部署 CPUID 等第三方工具。在某些情況下,他們選擇使用經過充分審計的開源替代方案(例如 Linux 上的 lm-sensors 或 OpenHardwareMonitor),或使用雲端和硬體供應商提供的原生工具。

CPUID 方面則需要努力重建社區信任,不僅要清理此次事件,還要證明他們已經加強了內部安全:定期審計、更嚴格的訪問控制、監控下載異常情況以及發布每個版本的可驗證哈希值等措施。

更普遍地說,這些類型的攻擊正在推動業界採用諸如軟體物料清單 (SBOM)之類的做法,該做法要求對軟體中的所有組件進行記錄;以及零信任架構模型,在這種模型中,如果內部程式碼沒有通過持續的控制,甚至不認為它是可信的。

對使用者和產業的重要啟示

CPUID事件令人不安地提醒我們,盲目信任官方網站已不再足夠。攻擊者已經意識到,弱點往往並非點擊連結的用戶,而是我們習以為常的分發基礎設施。

對於最終用戶而言,有幾個關鍵要點需要注意。首先:不要因為文件來自知名網站就忽略防毒軟體的警告。現代檢測技術依賴行為和全球信譽;如果您在特定日期從 cpuid.com 下載檔案時彈出警報,這很可能表明該提供者的後端出現了異常情況。

第二:注意一些顯而易見的細節,例如可執行檔的名稱。如果您預期的是 HWMonitor,但安裝程式卻名為 HWiNFO_Monitor_Setup.exe,那就應該立即引起您的懷疑。只需兩秒鐘的注意就能避免嚴重的病毒感染。

對於軟體公司而言,這類事件凸顯了加強 CI/CD 流程、下載伺服器存取權限以及輔助 API 的必要性。依賴項掃描工具(例如Semgrep 或其他 SCA 系統)、應用於 CI/CD 日誌的 Sigma 規則以及在簽署二進位檔案之前進行靜態/動態分析,不再是“錦上添花”,而是必不可少。

最後,網路安全界正在推動更複雜的解決方案:使用強大的加密庫來確保簽名過程的完整性和真實性,內存中的 EDR 能夠打破像 CPU-Z 中看到的攻擊鏈,以及一種文化,在這種文化中,任何大規模下載中的異常都會立即進行調查,而不是將其視為孤立的錯誤而忽略。

CPUID供應鏈攻擊事件表明,攻擊分發管道而非直接攻擊原始程式碼的策略已成為常態。使用者和組織需要提高網路安全意識:盡可能驗證雜湊值,專注於檔案名稱和證書,對似曾相識的標誌保持警惕,最重要的是,對任何可疑情況迅速做出反應,避免一次性事件演變成長期問題。