据分析,除了“天翼校园客户端”外,包括“网际快车”、“一字节恢复”,以及中国电信的一款农历日历(Chinese Calendar)等软件也都携带同样的病毒代码,病毒感染电脑后会产生刷广告流量和挖矿两种危害。
首先,病毒会创建一个隐藏的IE浏览器窗口,模拟用户操作鼠标、键盘点击广告,由于病毒屏蔽了广告页面的声音,用户难以发现自己已被挟持。其次,病毒会利用受害者电脑挖“门罗币”,病毒挖矿时将大量占用CPU资源,电脑由此会变慢、发热,用户能听到电脑风扇高速运行产生的噪音。
目前不少的安全软件无法查杀该病毒,而病毒则依靠软件的白名单机制躲过查杀。该病毒已经活跃很长时间,天翼客户端在两年前(2015年12月)就携带该后门代码,网际快车的安装包更是早在2014年就携带该后门代码。
在本次的“天翼校园客户端带毒”事件当中,广东地区成为重灾区,早在2015年12月,该病毒就已被病毒团伙植入到天翼客户端。通过排查发现,包括广东省肇庆市、中山市、珠海市、茂名市等21个市、208家高校均可能受到该病毒影响。下方是可能受到此次病毒影响的学校名单。


事实上这并不是该客户端第一次曝出问题,在去年12月就有在校大学生在知乎曝出天翼校园客户端自带木马病毒导致全国大面积Win10蓝屏,目前尚不能够确认导致Win10蓝屏就是该客户端导致,但知乎网友调查后表示,所有出问题的机器都装了天翼校园客户端。
