前言
2026年6月1日,智普输入法Windows安装包被曝存在数字签名无效的异常情况。数字签名是用户验证软件来源真实性与完整性的最后一道防线,其失效通常意味着安装包在分发链条中可能遭篡改,存在被植入后门或恶意代码的严重风险。目前官方尚未就该具体事件发布安全公告,建议所有在受影响时段内下载安装的用户立即进行安全排查。
概述
据监测,智普输入法Windows版本安装包出现数字签名失效现象,部分用户在安装过程中被操作系统拦截并提示“无法验证开发者”或“签名无效”。

- 受影响版本:智普输入法Windows版
- 发布时间:疑似在2026年5月底至6月初的分发链路中出现问题
- 主要指标:安装包数字签名验证失败

数字签名是软件分发的核心安全机制,一旦失效,操作系统将无法确认软件的来源和完整性,安装包可能被攻击者植入恶意代码。此现象高度疑似软件供应链攻击,即攻击者可能入侵软件构建系统、篡改官网下载链接或劫持内容分发网络(CDN),将官方安装包替换为经过篡改的恶意版本。
潜在风险
若此次签名失效确由供应链攻击导致,用户安装被篡改的软件后,可能面临以下风险:
- 后门植入:攻击者可远程控制受害者主机,执行任意恶意代码。
- 敏感信息窃取:键盘记录(Keylogging)可窃取密码、聊天记录、剪贴板数据等。输入法作为系统级应用,拥有广泛的数据读取权限,信息窃取风险极高。
- 持久化驻留:恶意程序可能常驻系统,持续窃取数据或作为攻击跳板。
处置建议
- 立即停用:建议在受影响时段(2026年5月底至6月1日)内从官网下载或更新了智普输入法的用户,立即暂停使用该输入法。
- 彻底卸载并扫描:完全卸载当前安装的智普输入法,并使用主流杀毒软件(如卡巴斯基、火绒、Windows Defender等)对系统进行全盘扫描。
- 验证完整性:如需继续使用,请从官方渠道重新下载最新版安装包,右键查看“属性” -> “数字签名”,确认签名主体为“北京智谱华章科技有限公司”或智普相关主体,且签名状态显示为“正常”。
- 关注官方公告:密切关注智普输入法官方渠道的安全公告,等待官方对此事件的说明。
后续关注
威胁情报监测团队将持续跟踪此事件,建议各安全团队保持关注,并加强内部软件资产管理,对非必要软件进行清理,降低供应链攻击风险。输入法作为系统底层软件,拥有极高权限,一旦被攻陷危害巨大。建议优先采用操作系统自带输入法,以最大限度减少攻击面。
数字签名失效非攻击性原因主要包括:证书过期或被吊销、因网络传输导致的文件损坏、CI/CD流水线中二次打包破坏签名、以及用户系统时间错误、杀毒软件干扰等客户端环境问题。除了供应链攻击,数字证书未能使用时间戳或根证书链缺失也是常见原因。
后续官方更新了安装包后,签名正常了,带马子的安装包至少挂了15h!

PS:截止目前,智普输入法官网下架了Windows版本的安装包下载链接。

IOC
污染安装包 SHA256: 43acf30c9992d632fadc4aac7ce66981f6226348181c0c5961e0ee2b60e547bc
新换的白包 SHA256: 16325eab330224aae950c3916ed19a10c504d3e55a14a5e64bd25c4b5093b18b
参考
https://mp.weixin.qq.com/s/W12v4FEUZR-OANs__YSqSg


