【重要】後續說明:關於 EmEditor 安裝程式下載連結的安全事件通知
延續我們先前發布的「【重要】關於 EmEditor 安裝程式下載連結的安全事件通知」(www.emeditor.com),我們在進一步調查後,整理並分享目前掌握的資訊,以及補充先前公告的更多細節。 我們再次對本事件所造成的重大疑慮與不便,致上最誠摯的歉意。 1. 可能受影響的時間區間(美國太平洋時間 / UTC) 在先前公告中,我們以美國太平洋時間提供時間範圍。為便於參考,以下同時列出協調世界時間(UTC)。 若您在上述期間透過 EmEditor 網站的下載路徑(例如首頁的「Download Now」按鈕)下載安裝程式,則有可能下載到的檔案不是我們(Emurasoft, Inc.)提供的正版安裝程式。 請注意:出於審慎考量,上述時間區間刻意取較寬範圍。實際受影響的窗口可能更短,且可能僅限於特定時間點。 2. 關於可疑檔案(已確認差異) 針對檔案 emed64_25.4.3.msi,我們已確認至少存在 兩個可疑檔案。 我們也確認兩個可疑檔案皆帶有 Microsoft 核發的數位簽章。由於其有效期間極短(僅數天),我們推測其憑證可能以類似面向開發者的方式核發。 我們已向 Microsoft 回報此事件、提供可疑檔案,並要求撤銷相關簽章。目前已確認 兩個簽章皆已被撤銷。因此,嘗試執行該 MSI 時應會顯示簽章無效的警告,使安裝變得困難。 正版檔案(EmEditor 官方安裝程式) 問題檔案 #1 問題檔案 #2 3. 若您已刪除下載的檔案 若您仍保留下載的檔案(emed64_25.4.3.msi),可以(如先前公告)透過檢查 數位簽章與/或 SHA-256 來驗證。 即使您已刪除該檔案,Windows 仍可能在安裝時將 MSI 複本保留於 C:\Windows\Installer,並以不同名稱儲存。 由於此資料夾同時為隱藏且受作業系統保護,一般在檔案總管中不易透過瀏覽找到。請直接在路徑列輸入並開啟:C:\Windows\Installer。 開啟後,建議依照以下步驟進行。請務必小心,不要雙擊或執行任何 MSI 檔案。 4. 如何檢查您的電腦是否可能已受感染 即使可疑檔案曾被執行,在下列環境中也不一定會感染,例如: 然而,若以下任一項成立,感染的可能性將非常高: 若以上皆不符合,風險較低——但並非為零——因為攻擊部分流程可能在記憶體中執行,且幾乎不留下檔案型證據。 […]