<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>事件 &#8211; EmEditor (文本编辑器)</title>
	<atom:link href="/tag/事件/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description>支持大文件和Unicode的最佳Windows文本编辑器！</description>
	<lastBuildDate>Tue, 30 Jun 2026 19:08:10 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>
	<item>
		<title>【重要】后续：关于 EmEditor 安装程序下载链接的安全事件通知</title>
		<link>/general/【重要】后续：关于-emeditor-安装程序下载链接的安全事/</link>
		
		<dc:creator><![CDATA[Vicky Fang]]></dc:creator>
		<pubDate>Tue, 30 Dec 2025 00:13:56 +0000</pubDate>
				<category><![CDATA[一般]]></category>
		<category><![CDATA[事件]]></category>
		<guid isPermaLink="false">https://zh-cn.emeditor.com/?p=23329</guid>

					<description><![CDATA[继我们先前发布的《【重要】关于 EmEditor 安装程序下载链接的安全事件通知》（www.emeditor.com）之后，我们在进一步调查中获得了更多信息，现与补充细节一并分享，以完善先前的通知内容。 我们再次就本次事件造成的严重担忧与不便，向大家致以诚挚的歉意。 1. 可能受影响的时间范围（美国太平洋时间 / UTC） 在之前的通知中，我们提供了美国太平洋时间的范围。为便于参考，这里也同时给出协调世界时（UTC）。 如果您在上述期间通过 EmEditor 网站的下载路径（例如点击“Download Now”按钮）下载了安装程序，则有可能下载到的文件并非由我们（Emurasoft, Inc.）提供的合法安装程序。 请注意：出于极度谨慎，我们将上述时间范围刻意设置得较宽。实际受影响的窗口可能更短，且仅发生在特定时间段。 2. 关于可疑文件（已确认的差异） 针对文件 emed64_25.4.3.msi，我们已确认至少存在 两个可疑文件。 我们还确认这两个可疑文件均带有 微软签发的数字签名。由于其有效期极短（仅数天），我们认为这些证书很可能是以类似面向开发者的方式签发的。 我们已将该事件报告给微软，提交了可疑文件并请求吊销相关签名。目前我们已确认 两个签名均已被吊销。因此，尝试运行该 MSI 时应会显示签名无效的警告，使安装变得困难。 合法文件（EmEditor 官方安装程序） 问题文件 #1 问题文件 #2 3. 如果您已经删除了下载的文件 如果您仍保留下载的文件（emed64_25.4.3.msi），则可按（先前公告中的方法）通过检查数字签名和/或 SHA-256 来验证其真伪。 即便您已删除该文件，Windows 也可能在安装过程中将 MSI 的副本保存在 C:\Windows\Installer 目录下，并以不同名称存储。 由于该目录既隐藏又受系统保护，使用资源管理器常规浏览可能较难找到。请直接在地址栏输入并打开：C:\Windows\Installer。 打开后，我们建议按以下步骤操作。请务必小心，不要双击或运行任何 MSI 文件。 4. 如何检查您的计算机是否可能已感染 即便执行了可疑文件，在以下环境中也不一定会感染，例如： 但如果以下任意一项成立，则感染可能性会非常高： 若以上均不适用，则风险较低——但并非为零——因为攻击的一部分可能在内存中运行，几乎不留下文件层面的证据。 5. 已确认的行为（目标域名等） 如先前公告所述，我们已确认可疑安装程序在执行后会从外部域名下载其他文件并执行。 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">继我们先前发布的《【重要】关于 EmEditor 安装程序下载链接的安全事件通知》（<a href="https://www.emeditor.com/general/important-security-incident-notice-regarding-the-emeditor-installer-download-link/">www.emeditor.com</a>）之后，我们在进一步调查中获得了更多信息，现与补充细节一并分享，以完善先前的通知内容。</p>



<p class="wp-block-paragraph">我们再次就本次事件造成的严重担忧与不便，向大家致以诚挚的歉意。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">1. 可能受影响的时间范围（美国太平洋时间 / UTC）</h3>



<p class="wp-block-paragraph">在之前的通知中，我们提供了美国太平洋时间的范围。为便于参考，这里也同时给出协调世界时（UTC）。</p>



<ul class="wp-block-list">
<li><strong>2025 年 12 月 19 日 18:39 – 2025 年 12 月 22 日 12:50（美国太平洋时间）</strong></li>



<li><strong>2025-12-20 02:39 – 2025-12-22 20:50（UTC）</strong></li>
</ul>



<p class="wp-block-paragraph">如果您在上述期间通过 EmEditor 网站的下载路径（例如点击“Download Now”按钮）下载了安装程序，则有可能下载到的文件<strong>并非</strong>由我们（Emurasoft, Inc.）提供的合法安装程序。</p>



<p class="wp-block-paragraph">请注意：出于极度谨慎，我们将上述时间范围刻意设置得较宽。实际受影响的窗口可能更短，且仅发生在特定时间段。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">2. 关于可疑文件（已确认的差异）</h3>



<p class="wp-block-paragraph">针对文件 <strong><code>emed64_25.4.3.msi</code></strong>，我们已确认至少存在 <strong>两个可疑文件</strong>。</p>



<p class="wp-block-paragraph">我们还确认这两个可疑文件均带有 <strong>微软签发的数字签名</strong>。由于其有效期极短（仅数天），我们认为这些证书很可能是以类似面向开发者的方式签发的。</p>



<p class="wp-block-paragraph">我们已将该事件报告给微软，提交了可疑文件并请求吊销相关签名。目前我们已确认 <strong>两个签名均已被吊销</strong>。因此，尝试运行该 MSI 时应会显示签名无效的警告，使安装变得困难。</p>



<h4 class="wp-block-heading">合法文件（EmEditor 官方安装程序）</h4>



<ul class="wp-block-list">
<li>文件名：<strong>emed64_25.4.3.msi</strong></li>



<li>大小：<strong>80,376,832 字节</strong></li>



<li>数字签名 — Subject（主体）：<strong>Emurasoft, Inc.</strong></li>



<li>数字签名 — Issuer（颁发者）：<strong>Sectigo Public Code Signing CA R36</strong></li>



<li>数字签名 — 有效期：<strong>2023 年 4 月 9 日至 2026 年 4 月 9 日</strong></li>



<li><strong>SHA-256：</strong><code>e5f9c1e9b586b59712cefa834b67f829ccbed183c6855040e6d42f0c0c3fcb3e</code></li>



<li>VirusTotal：<code>https://www.virustotal.com/gui/file/e5f9c1e9b586b59712cefa834b67f829ccbed183c6855040e6d42f0c0c3fcb3e</code></li>



<li>官方分发来源：<code>https://download.emeditor.info/emed64_25.4.3.msi</code></li>
</ul>



<h4 class="wp-block-heading">问题文件 #1</h4>



<ul class="wp-block-list">
<li>文件名：<code>emed64_25.4.3.msi</code></li>



<li>大小：<strong>80,380,416 字节</strong></li>



<li>数字签名 — Subject（主体）：<strong>WALSHAM INVESTMENTS LIMITED</strong></li>



<li>数字签名 — Issuer（颁发者）：<strong>Microsoft ID Verified CS EOC CA 02</strong></li>



<li>数字签名 — 有效期：<strong>2025 年 12 月 21 日至 2025 年 12 月 24 日</strong></li>



<li><strong>SHA-256：</strong><code>4bea333d3d2f2a32018cd6afe742c3b25bfcc6bfe8963179dad3940305b13c98</code></li>



<li>VirusTotal：<code>https://www.virustotal.com/gui/file/4bea333d3d2f2a32018cd6afe742c3b25bfcc6bfe8963179dad3940305b13c98</code></li>
</ul>



<h4 class="wp-block-heading">问题文件 #2</h4>



<ul class="wp-block-list">
<li>文件名：<code>emed64_25.4.3.msi</code></li>



<li>大小：<strong>80,380,416 字节</strong></li>



<li>数字签名 — Subject（主体）：<strong>WALSHAM INVESTMENTS LIMITED</strong></li>



<li>数字签名 — Issuer（颁发者）：<strong>Microsoft ID Verified CS EOC CA 01</strong></li>



<li>数字签名 — 有效期：<strong>2025 年 12 月 20 日至 2025 年 12 月 23 日</strong></li>



<li><strong>SHA-256：</strong><code>3d1763b037e66bbde222125a21b23fc24abd76ebab40589748ac69e2f37c27fc</code></li>



<li>VirusTotal：<code>https://www.virustotal.com/gui/file/3d1763b037e66bbde222125a21b23fc24abd76ebab40589748ac69e2f37c27fc</code></li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">3. 如果您已经删除了下载的文件</h3>



<p class="wp-block-paragraph">如果您仍保留下载的文件（<code>emed64_25.4.3.msi</code>），则可按（先前公告中的方法）通过检查<strong>数字签名</strong>和/或 <strong>SHA-256</strong> 来验证其真伪。</p>



<p class="wp-block-paragraph">即便您已删除该文件，Windows 也可能在安装过程中将 MSI 的副本保存在 <strong><code>C:\Windows\Installer</code></strong> 目录下，并以不同名称存储。</p>



<p class="wp-block-paragraph">由于该目录既隐藏又受系统保护，使用资源管理器常规浏览可能较难找到。请直接在地址栏输入并打开：<strong><code>C:\Windows\Installer</code></strong>。</p>



<p class="wp-block-paragraph">打开后，我们建议按以下步骤操作。请务必小心，<strong>不要双击或运行任何 MSI 文件</strong>。</p>



<ol class="wp-block-list">
<li><strong>按日期排序</strong>（例如“修改日期”）</li>



<li>重点关注<strong>近期文件</strong></li>



<li>检查目标文件的<strong>数字签名</strong>（右键 → 属性 → 数字签名）</li>
</ol>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">4. 如何检查您的计算机是否可能已感染</h3>



<p class="wp-block-paragraph">即便执行了可疑文件，在以下环境中也不一定会感染，例如：</p>



<ul class="wp-block-list">
<li>设备处于离线状态</li>



<li>需要 VPN/代理才能联网</li>



<li>Windows 功能或策略阻止了可疑 PowerShell 行为</li>



<li>PowerShell 执行受到限制</li>



<li>杀毒/安全软件阻止了相关活动</li>
</ul>



<p class="wp-block-paragraph">但如果<strong>以下任意一项</strong>成立，则感染可能性会非常高：</p>



<ul class="wp-block-list">
<li>存在 <code>C:\ProgramData\tmp_mojo.log</code></li>



<li>存在名为 <strong><code>Google Drive Caching</code></strong> 的计划任务</li>



<li>在 <code>%LOCALAPPDATA%\Google Drive Caching\</code> 下存在 <strong><code>background.vbs</code></strong></li>



<li>在 Chrome 或 Microsoft Edge 等 Chromium 内核浏览器中存在名为 <strong><code>Google Drive Caching</code></strong> 的浏览器扩展（即使其声称由 Google 制作）——尤其是当其具备“读取和更改所有网站的数据”以及剪贴板访问权限时</li>



<li>网络日志显示连接到以下任一域名：</li>



<li><code>cachingdrive.com</code></li>



<li><code>emeditorde.com</code></li>



<li><code>emeditorgb.com</code></li>



<li><code>emeditorjp.com</code></li>



<li><code>emeditorsb.com</code></li>
</ul>



<p class="wp-block-paragraph">若以上均不适用，则风险较低——但并非为零——因为攻击的一部分可能在内存中运行，几乎不留下文件层面的证据。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">5. 已确认的行为（目标域名等）</h3>



<p class="wp-block-paragraph">如先前公告所述，我们已确认可疑安装程序在执行后会<strong>从外部域名下载其他文件并执行</strong>。</p>



<p class="wp-block-paragraph">此前我们确认其访问了 <code>emeditorjp.com</code>；后续调查还发现其额外访问了 <strong><code>emeditorde.com</code>、<code>emeditorgb.com</code>、<code>emeditorsb.com</code></strong>。</p>



<p class="wp-block-paragraph">上述四个域名（<code>emeditorjp.com</code>、<code>emeditorde.com</code>、<code>emeditorgb.com</code>、<code>emeditorsb.com</code>）均非由我们（Emurasoft, Inc.）运营。</p>



<p class="wp-block-paragraph">我们也确认了先前通知中描述的 PowerShell 命令会从外部域名下载并执行文件，这种行为可能导致恶意软件感染，并造成密码等个人信息被窃取。</p>



<p class="wp-block-paragraph">更多细节请参阅由 Luca Palermo 先生与 Mario Ciccarelli 先生撰写的研究报告。Palermo 先生向我们提供了该报告并授权我们发布，在此对他们的协助表示诚挚感谢。</p>



<ul class="wp-block-list">
<li>[恶意软件分析报告——多阶段信息窃取器（作者：Luca Palermo 与 Mario Ciccarelli）]()</li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">6. 为什么这次“难以察觉”</h3>



<p class="wp-block-paragraph">从基本事实来看，在特定条件下，第三方确实可能获取<strong>域名</strong>与<strong>数字签名</strong>。</p>



<ul class="wp-block-list">
<li>如果域名未被使用或未续费，往往可以以较低成本购买。</li>



<li>代码签名证书通常可以从许多证书颁发机构获取（本案中颁发者为微软）。</li>



<li>一旦发现问题，主要可采取的措施是联系颁发者/认证机构并请求吊销。</li>
</ul>



<p class="wp-block-paragraph">从技术角度看，<strong>MSI 安装包</strong>可以通过自定义操作包含任意脚本（包括 PowerShell）。具备足够知识的攻击者可以在一个外观极其接近、且分发广泛的合法安装包中注入恶意加载器。</p>



<p class="wp-block-paragraph">即便安装包是 EXE 而非 MSI，也依然可能发生类似攻击。</p>



<p class="wp-block-paragraph">遗憾的是，这意味着软件公司很难从根本上阻止“高度仿冒的恶意安装程序”被创建并传播。我们必须假设未来仍可能出现类似复杂的、多阶段的恶意安装程序。</p>



<p class="wp-block-paragraph">尽管如此，我们认为本次事件的核心问题可概括为：</p>



<ol class="wp-block-list">
<li>我们网站上用于便捷下载的<strong>重定向（下载路径）</strong>在未被发现的情况下被篡改。</li>



<li>外部人员在我们网站上放置了<strong>恶意安装程序</strong>。</li>
</ol>



<p class="wp-block-paragraph">由于两者同时发生，导致客户从我们官方网站下载后遭受伤害，我们对此承担全部责任，并会将其反映在未来的防范措施中。</p>



<h4 class="wp-block-heading">6-1. 放置在 EmEditor 网站上的恶意文件</h4>



<p class="wp-block-paragraph">除恶意安装程序 <code>emed64_25.4.3.msi</code> 外，我们还在某插件目录下发现了名为 <code>base64.php</code> 的文件。对 <code>base64.php</code> 分析后，我们判定其为典型后门（远程代码执行 / RCE）。</p>



<p class="wp-block-paragraph">我们还发现 WordPress 主题目录中的 <code>footer.php</code> 被添加了脚本。该脚本劫持了原本指向合法 URL 的点击：</p>



<ul class="wp-block-list">
<li><code>https://support.emeditor.com/ja/downloads/latest/installer/64</code></li>
</ul>



<p class="wp-block-paragraph">并将其重定向到：</p>



<ul class="wp-block-list">
<li><code>https://www.emeditor.com/wp-content/uploads/filebase/emeditor-core/emed64_25.4.3.msi</code></li>
</ul>



<p class="wp-block-paragraph">因此，点击首页的“Download Now”按钮可能会下载到恶意文件。</p>



<p class="wp-block-paragraph">更为恶意的是，该脚本被配置为<strong>仅对未登录访客触发</strong>，使管理员难以复现与发现问题。因此，即使我们自己检查网站时，也未能立即察觉重定向已被篡改。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">7. 原因（当前评估）</h3>



<p class="wp-block-paragraph">我们仍在调查中，尚未得出最终结论。但我们正在考虑以下可能性：</p>



<p class="wp-block-paragraph">WordPress 由多个组件构成——核心、插件、主题等——由许多开发者维护。这些组件会不断被发现漏洞，并陆续发布更新。</p>



<p class="wp-block-paragraph">我们会定期更新插件与主题，但在某些情况下，漏洞可能长期未被修复。攻击可能利用了此类漏洞。</p>



<p class="wp-block-paragraph">也有可能使用中的 SFTP 账号成为攻击目标。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">8. 我们的应对（已完成 / 计划中）</h3>



<p class="wp-block-paragraph">我们已立即删除恶意文件 <code>emed64_25.4.3.msi</code>。同时检查文件修改日志，确认新增了 <code>base64.php</code> 并对 <code>footer.php</code> 做了更改。在将 <code>base64.php</code> 确认为后门后，我们对全站进行了扫描。</p>



<p class="wp-block-paragraph">随后我们重建了网站，重新安装所有插件，并移除不必要的插件。我们也扫描了内部电脑，并更改了所有 WordPress 站点及相关服务的登录密码。我们通过日志审查对所使用的若干服务进行了审计。</p>



<p class="wp-block-paragraph">此外，我们停止在“Download Now”等下载按钮中使用重定向，改为<strong>直接链接到已验证安全的文件</strong>。我们还更新了下载页面，明确展示 MSI 的 <strong>SHA-256</strong>，并加入提示以鼓励用户<strong>验证数字签名</strong>。</p>



<p class="wp-block-paragraph">为进一步强化 EmEditor 首页下载路径，我们也在考虑近期将网站从 WordPress <strong>迁移为自定义/静态网站</strong>。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">9. 结语</h3>



<p class="wp-block-paragraph">如上所述，被篡改的安装程序在执行后可能进行极其危险的操作。同时，我们也无法从根本上阻止第三方创建并分发仿冒合法安装程序的恶意版本。</p>



<p class="wp-block-paragraph">因此，我们最优先的目标是确保任何人都无法通过我们的网站获取恶意软件，因为网站是我们的主要分发渠道。</p>



<p class="wp-block-paragraph">本次事件也提醒我们：尽管 Xoops、WordPress 等流行 CMS 平台使用方便，但其可扩展性会增加暴露于漏洞的风险；而仅仅保持插件与主题更新，并不能完全消除风险。</p>



<p class="wp-block-paragraph">值得庆幸的是，Emurasoft Customer Center 并未被攻破，我们的数据库也保持安全。我们没有发现任何人访问了客户数据库的证据。</p>



<p class="wp-block-paragraph">我们希望本次事件的经验能对其他软件公司有所帮助，因此尽可能提供了更多细节与背景，而不仅限于简短报告。</p>



<p class="wp-block-paragraph">我们再次就造成的担忧与不便致以诚挚歉意，并特别向因感染相关问题而遭受损害的用户致歉。</p>



<p class="wp-block-paragraph">感谢您一直以来对 EmEditor 的支持。</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>【重要】关于 EmEditor 安装程序下载链接的安全事件通知</title>
		<link>/general/【重要】关于-emeditor-安装程序下载链接的安全事件通知/</link>
		
		<dc:creator><![CDATA[Vicky Fang]]></dc:creator>
		<pubDate>Tue, 23 Dec 2025 02:26:49 +0000</pubDate>
				<category><![CDATA[一般]]></category>
		<category><![CDATA[事件]]></category>
		<guid isPermaLink="false">https://zh-cn.emeditor.com/?p=23326</guid>

					<description><![CDATA[感谢您使用 EmEditor。 我们非常遗憾地通知您：我们已确认 EmEditor 官方网站的下载路径（[Download Now] 按钮）发生了一起事件，疑似遭到第三方未授权篡改。在受影响期间，通过该按钮下载的安装程序可能并非我们（Emurasoft, Inc.）提供的正版文件。 对此可能造成的担忧与不便，我们深表歉意。请阅读以下信息。 1. 可能受影响的期间 如果您在上述期间通过 EmEditor 首页的 [Download Now] 按钮下载安装程序，则有可能下载到了一个没有我们数字签名的不同文件。这是保守估计；实际受影响时间可能更短，并且可能仅限于某一特定时间段。 2. 事件概要（深层原因） [Download Now] 按钮正常情况下指向以下 URL： 该 URL 使用了重定向。然而在受影响期间，重定向设置疑似被第三方更改，导致下载被从以下（错误）URL 提供： 该文件并非由 Emurasoft, Inc. 创建，并且已被移除。 因此我们确认，下载到的文件数字签名可能不是我们，而是来自另一家名为 WALSHAM INVESTMENTS LIMITED 的组织。 注：此问题可能不限于英文页面，也可能影响其他语言的类似 URL（包括日文）。 3. 已确认可能受影响的文件 目前唯一确认涉及的文件为： 正版文件（官方） 可疑文件（可能被篡改） 4. 不受影响的情况 如果符合以下任一情况，则您不受影响： 5. 如何检查以及应采取的措施 如果您可能在受影响期间通过 [Download Now] 下载了安装程序，请验证 emed64_25.4.3.msi 文件的数字签名与 SHA-256 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">感谢您使用 EmEditor。</p>



<p class="wp-block-paragraph">我们非常遗憾地通知您：我们已确认 EmEditor 官方网站的下载路径（<strong>[Download Now]</strong> 按钮）发生了一起事件，<strong>疑似遭到第三方未授权篡改</strong>。在受影响期间，通过该按钮下载的安装程序可能并非我们（Emurasoft, Inc.）提供的正版文件。</p>



<p class="wp-block-paragraph">对此可能造成的担忧与不便，我们深表歉意。请阅读以下信息。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">1. 可能受影响的期间</h3>



<ul class="wp-block-list">
<li><strong>2025 年 12 月 19 日 18:39 – 2025 年 12 月 22 日 12:50（美国太平洋时间）</strong></li>
</ul>



<p class="wp-block-paragraph">如果您在上述期间通过 EmEditor 首页的 <strong>[Download Now]</strong> 按钮下载安装程序，则有可能下载到了一个<strong>没有我们数字签名的不同文件</strong>。这是保守估计；实际受影响时间可能更短，并且可能仅限于某一特定时间段。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">2. 事件概要（深层原因）</h3>



<p class="wp-block-paragraph"><strong>[Download Now]</strong> 按钮正常情况下指向以下 URL：</p>



<ul class="wp-block-list">
<li>https://support.emeditor.com/en/downloads/latest/installer/64</li>
</ul>



<p class="wp-block-paragraph">该 URL 使用了重定向。然而在受影响期间，<strong>重定向设置疑似被第三方更改</strong>，导致下载被从以下（错误）URL 提供：</p>



<ul class="wp-block-list">
<li>https://www.emeditor.com/wp-content/uploads/filebase/emeditor-core/emed64_25.4.3.msi</li>
</ul>



<p class="wp-block-paragraph">该文件并非由 Emurasoft, Inc. 创建，并且<strong>已被移除</strong>。</p>



<p class="wp-block-paragraph">因此我们确认，下载到的文件数字签名可能不是我们，而是来自另一家名为 <strong>WALSHAM INVESTMENTS LIMITED</strong> 的组织。</p>



<p class="wp-block-paragraph"><em>注：此问题可能不限于英文页面，也可能影响其他语言的类似 URL（包括日文）。</em></p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">3. 已确认可能受影响的文件</h3>



<p class="wp-block-paragraph">目前唯一确认涉及的文件为：</p>



<ul class="wp-block-list">
<li><strong>emed64_25.4.3.msi</strong></li>
</ul>



<h4 class="wp-block-heading">正版文件（官方）</h4>



<ul class="wp-block-list">
<li>文件名：<strong>emed64_25.4.3.msi</strong></li>



<li>大小：<strong>80,376,832 字节</strong></li>



<li>数字签名：<strong>Emurasoft, Inc.</strong></li>



<li><strong>SHA-256：</strong><code>e5f9c1e9b586b59712cefa834b67f829ccbed183c6855040e6d42f0c0c3fcb3e</code></li>
</ul>



<h4 class="wp-block-heading">可疑文件（可能被篡改）</h4>



<ul class="wp-block-list">
<li>文件名：<strong>emed64_25.4.3.msi</strong></li>



<li>大小：<strong>80,380,416 字节</strong></li>



<li>数字签名：<strong>WALSHAM INVESTMENTS LIMITED</strong></li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">4. 不受影响的情况</h3>



<p class="wp-block-paragraph">如果符合以下任一情况，则您<strong>不受影响</strong>：</p>



<ul class="wp-block-list">
<li>通过 EmEditor 的 <strong>更新检查器（Update Checker）</strong> 或自动更新进行更新</li>



<li>直接从 <code>download.emeditor.info</code> 下载<br>示例：https://download.emeditor.info/emed64_25.4.3.msi</li>



<li>下载的不是 <code>emed64_25.4.3.msi</code> 文件</li>



<li>使用了 <strong>便携版（portable version）</strong></li>



<li>使用了 <strong>商店应用版本（store app version）</strong></li>



<li>使用 <strong>winget</strong> 安装/更新</li>



<li>下载了文件但<strong>没有运行/执行</strong></li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">5. 如何检查以及应采取的措施</h3>



<p class="wp-block-paragraph">如果您可能在受影响期间通过 <strong>[Download Now]</strong> 下载了安装程序，请验证 <code>emed64_25.4.3.msi</code> 文件的<strong>数字签名</strong>与 <strong>SHA-256 哈希</strong>。</p>



<h4 class="wp-block-heading">5-1. 如何检查数字签名（Windows）</h4>



<ol class="wp-block-list">
<li>右键点击文件（<code>emed64_25.4.3.msi</code>），选择 <strong>属性（Properties）</strong>。</li>



<li>打开 <strong>数字签名（Digital Signatures）</strong> 选项卡。</li>



<li>确认签名者为 <strong>Emurasoft, Inc.</strong></li>
</ol>



<ul class="wp-block-list">
<li>若显示 <strong>WALSHAM INVESTMENTS LIMITED</strong>，则该文件可能为恶意文件。</li>
</ul>



<p class="wp-block-paragraph"><em>如果未显示“数字签名”选项卡，可能表示该文件未签名或签名无法识别。此时请勿运行该文件；删除并按下方指引处理。</em></p>



<h4 class="wp-block-heading">5-2. 如何检查 SHA-256（Windows / PowerShell）</h4>



<p class="wp-block-paragraph">打开 PowerShell 并执行：</p>



<pre class="wp-block-code"><code>Get-FileHash .\emed64_25.4.3.msi -Algorithm SHA256</code></pre>



<p class="wp-block-paragraph">确认输出的 SHA-256 与下列一致：</p>



<ul class="wp-block-list">
<li>正版 SHA-256：<br><code>e5f9c1e9b586b59712cefa834b67f829ccbed183c6855040e6d42f0c0c3fcb3e</code></li>
</ul>



<h4 class="wp-block-heading">如果签名或 SHA-256 不匹配（建议措施）</h4>



<p class="wp-block-paragraph">如果数字签名不是 <strong>Emurasoft, Inc.</strong>（例如为 <strong>WALSHAM INVESTMENTS LIMITED</strong>）或 SHA-256 不匹配，则您可能获取了被篡改的文件（可能包含恶意软件）。</p>



<ul class="wp-block-list">
<li>立即将受影响电脑<strong>断开网络连接</strong>（有线/无线）</li>



<li>对系统执行一次完整的<strong>恶意软件扫描</strong></li>



<li>视情况考虑<strong>刷新/重建包括操作系统在内的环境</strong></li>



<li>考虑凭据可能泄露：对该设备上使用/保存过的账号<strong>更改密码</strong>（并尽可能启用 MFA 多因素认证）</li>
</ul>



<p class="wp-block-paragraph"><em>如果您在组织内使用 EmEditor，也建议联系内部安全团队（如 CSIRT），并尽可能保留相关日志。</em></p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">6. 已观察到的行为（截至目前确认）</h3>



<p class="wp-block-paragraph">该可疑安装程序可能会尝试运行一个 PowerShell 脚本，该脚本会从 <code>emeditorjp[.]com</code> 下载并执行内容。<br><strong><strong><strong>emeditorjp[.]com</strong></strong> 并非 Emurasoft, Inc. 管理的域名。</strong></p>



<p class="wp-block-paragraph">另请注意：该安装程序可能<strong>仍会正常安装 EmEditor 并安装正版的 EmEditor 程序文件</strong>，这会使问题更难被察觉。</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h3 class="wp-block-heading">7. 当前状态与后续更新</h3>



<p class="wp-block-paragraph">我们将继续调查事实并确定影响范围。一旦有更多信息，我们会在本页面和/或通过官方渠道尽快更新。<br>我们高度重视此次事件，并将采取必要措施查明原因、避免再次发生。</p>



<p class="wp-block-paragraph">对于此次事件可能造成的不便与担忧，我们再次致以诚挚歉意，并感谢您对 EmEditor 的理解与持续支持。</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
