微软被曝在华产品留有后门。
过去一年,微软发布过一款称作 "UCPD" 的 Windows 驱动工具,该工具能够防止未经验证的软件随意更改浏览器、文档等文件的默认启动应用,确保系统设置不被恶意篡改。
但业内专家借助反向解析揭示,这个原本旨在保障用户安全的系统,却沦为微软最核心的内部区域,而且,这个后门特别瞄准了中国用户以及中国众多知名的应用程序。
* 图源财经网科技微博
01「" 保护默认设置 " 变成了木马后门」
微软于 2024 年 3 月发布了 UCPD 驱动程序,其完整名称为 "用户选择保护驱动程序"。该驱动程序最初设计的目的,是为了避免软件擅自更改系统的默认浏览器或文件关联设置。举例来说,部分用户会将 Chrome 设定为首选浏览器,另一些用户则倾向于使用 WPS 来打开文档。
从表面上看,这仿佛是一个维护用户设定的微型守卫。但经过技术追踪发现,该部件实际上比预想的要复杂许多。
安全专家指出,这个看似的 "保安" 实际是一段经过加密的信息,它隐藏在 Windows 系统的注册表深处。如果系统发现用户设定的默认应用出现了被更改的情况,微软便能够借助云端配置系统向其发出指令。这本质上是在向其中写入新的数据,随后会启动解密过程,接着把那些数据转变为能够直接执行的程序。
它持有两个清单,一个为许可名单,一个为限制名单。许可名单内的可以通行,限制名单内的则会受到阻碍。微软自家的 Edge 浏览器、Office 办公套件,理应都编入许可名单之中。
一旦这个 "保安" 被启动,它便会记录下用户许多行为,特别是针对中国境内用户的,例如用户打开了哪些程序、这些程序的认证资料、更改了系统的哪些参数、是否属于允许列表或禁止列表、以及操作是否得逞或遭到阻止等。所有这些信息都被整合进一个名称隐晦的记录文件中。当客户启动了名为 "传输可选诊断资料" 的功能后,包含个人隐私和商业核心机密的内容,会经由加密途径,在无人察觉的情况下传送至微软的托管平台。
令人担忧的是,整个操作流程都在隐蔽状态下执行,使用者对此毫无察觉。
非经用户自行安装,即可直接启动,具体用途不明,甚至可能接受远程控制。这明显不在 " 默认安全配置 " 的范围之内,其运作方式几乎与常见的木马软件完全相同:借助注册表深层位置藏匿核心信息;需满足系统特定条件后才释放可执行代码;动态构建,新程序作用不晓,却能立即执行;针对特定区域用户搜集资料并传送……
UCPD 驱动程序和木马的主要不同之处在于,木马属于来历不明的可疑软件,而 UCPD 则带有微软官方认证标志。它具备最高级别的访问权限、最深的系统信任,连安全防护程序也难以发现。一旦某个后门伪装成 " 正版部件 ",其潜藏的威胁程度将超过木马程序。
02「国内用户被区别对待」
技术专家另外指出,UCPD 并非对每一个使用者都采取相同态度,特别是对于中国地区有不同处理方式。
它要从系统注册表里获取地理位置代号,当代号是大陆(45)、香港(104)、澳门(151)或台岛(237)时,才会完全启用所有监控作用,并强制启动资料回传流程。

针对欧美等区域的使用者,此类具有攻击性的选项根本不会启动。唯有境内民众使用的软件种类,皆会被管理人员细致记载为"内部资料"(记录),并加以密码保护后发送至微软中心。
技术分析表明,UCPD 存在专门针对中国软件企业的限制措施,该措施借助数字签名、进程标识以及文件路径对照三种负面清单来实现筛选。一旦有软件符合其中任何一项条件,安全系统就会立即禁止其更改系统基础配置。调查发现,被列入负面清单的中国软件公司有 360、搜狗、金山、腾讯等。
这些公司的软件产品包括安全防护、网络浏览、文字输入、信息检索以及办公应用等类别,与微软公司众多产品形成直接对抗关系。例如 360 浏览器对应微软 Edge,QQ 浏览器匹敌微软 Edge,搜狗输入法对应微软输入系统,金山 WPS 替代微软 Office 套件。
此外,这几款软件的受众极广,市场覆盖程度也很深。就拿 360 来说,依据最近的财务报告,360 安全卫士(电脑版)每月平均有 4.3 亿人使用,占据市场约 95% 的份额;360 安全浏览器每月平均有近 4 亿人使用,市场占比达到 80%。
微软面临严峻的竞争挑战,庞大的用户群体加剧了这种压力。微软UCPD驱动程序的隐蔽操作,涉嫌混淆身份,扮演了参与者与裁判的双重角色,属于违规竞争行为。
确实,相当一部分人对 360、搜狗、金山等软件 " 搭售 " 的做法颇有不满,而微软 UCPD 的做法同样剥夺了用户的选择权,既属于不正当竞争,也带有地域差别对待。
中国消费者承受着 UCPD 的强制性措施与隐蔽通道,与此同时,在欧洲地区,微软公司却需遵循《数字市场法》规定,发布 " 公平模式 "。这表明,根本原因并非技术局限,而是微软在策略上存在区别对待。
03「屡教不改」
实际上,国外科技公司的安全漏洞问题并非首次被揭露。
今年 7 月 31 日,国家互联网信息主管部门与英伟达公司进行了会谈,希望该公司就其向中国销售 H20 算力芯片时存在的后门安全风险问题给出解释,并且要求其递交相关证据。9 月 15 日,国家市场监督管理部门公布消息,英伟达公司因触犯反垄断法规,被该部门依法决定展开更深层次的调查。
远眺过去,可以看到一直宣扬自身网络安全实力的微软,屡次被揭露存在安全缺陷或隐藏的访问通道。
今年 8 月,国家互联网应急中心监测到,近些年来,美国情报机构针对我国高科技军工类的高校、科研院所及企业,重点实施网络攻击以窃取信息。在这段时间内,2022年7月至2023年7月,美国情报单位针对微软邮箱系统的一个安全漏洞,侵入了我国一家关键军工集团的邮件服务器,并持续操控了将近十个月的时间。
根据央视新闻报道,2025年哈尔滨第九届亚冬会赛事信息系统遭受境外网络攻击达27万次,省内部分关键信息基础设施也遭到攻击,次数为5000万次,导致部分数据存在被外泄的可能。有消息称,这次攻击源自美国国家安全局,他们向运行微软 Windows 系统的特定设备发送了未知的加密数据,疑似目的是激活该系统预设的隐蔽入口,以便远程操控。
* 图源央视
此外,微软借助 Windows 系统的普及优势,积极宣传自家 Edge 浏览器,引导用户将其设定为首选应用。例如,调整 Chrome 的下载界面,借助仿冒有害程序的窗口进行滋扰,在用户浏览 Chrome、Firefox 或 Opera 时强行导向 Edge,并且借助 Windows 更新私自开启 Edge 并将其设置在桌面和任务栏上。对于这一情况,Opera 浏览器于 2025 年 7 月向巴西的竞争管理部门进行了申诉,声称微软借助内置应用、具有欺骗性的界面布局以及故意使配置过程复杂化等手段来推广 Edge 浏览器。
众多实例表明,微软系统存在持续的后门问题,堪称 "反复犯错 " 的老手,始终未能改正错误,不断进行隐蔽操作,对全球用户的信息及国家安全构成威胁,这一现象不断警示我们,政务、能源等关键部门必须全面转向国产操作系统,不能完全依赖 Windows 系统。