📚
SCRM也遭供应链投毒?你的客户数据正在被"云端"偷走
从一封官方公告到RCE:这场攻击为何防不胜防?
2026年09月07日 · 周一
📖 科普文章 🔒 供应链安全管理
今日,SCRM客户端被曝遭供应链攻击,攻击者利用官方公告接口与RCE漏洞组合,向特定目标下发恶意软件。客户数据安全再拉警报。

安装包没毒,毒藏在"云端"

很多企业以为,只要下载的安装包经过杀毒软件扫描、校验过数字签名,就万事大吉了。但SCRM这次的攻击,恰恰是利用了这个思维盲区。

安全团队在审计时发现,安装包本身是干净的,没有内置任何恶意代码。真正的恶意载荷,是软件运行时从官方服务器云端下发的。这就像你买了一个全新的保险箱,但钥匙的模具却掌握在别人手里,他随时可以配一把来打开。

攻击者之所以能实现"云端投毒",是因为找到了软件中两个能执行远程代码的接口(RCE)。他们将这些接口伪装成正常的官方公告,利用公告接口的信任度,将恶意指令混入其中,实现了对客户端的远程控制。

这种"安装时干净,运行时变毒"的攻击方式,正在成为供应链攻击的新主流。

RCE:黑客眼中的"万能钥匙"

要理解这次攻击的威力,就得先明白什么是RCE(远程代码执行)。简单说,RCE漏洞就像给黑客留了一扇后门,他可以通过这扇门,让软件执行任何他想执行的命令。

在SCRM的案例中,攻击者把RCE漏洞当作"跳板",与官方公告接口结合,形成了一条隐蔽的攻击链:

步骤动作危害
1劫持/利用公告接口伪装成正常消息,难以察觉
2发送恶意指令触发RCE漏洞
3下发CrossHatch特马窃取客户数据、监控聊天记录

对于企业而言,一旦SCRM系统被控制,意味着所有通过该系统进行的客户沟通记录、销售线索、产品报价等核心数据,都可能被一览无余。

不止是SCRM:供应链攻击的"传染链"

这次针对SCRM的攻击并非孤例。本周新闻中,"猪猪侠"虚拟手机服务商的安装包被供应链攻击,同样是利用用户对官方渠道的信任。这两起事件都指向同一个问题:软件的"出生证明"(数字签名)和"成长过程"(云端更新)都可能被篡改。

供应链攻击之所以可怕,是因为它具有放大效应。攻击者只需攻破一个软件服务商,就能通过其分发渠道,影响到成百上千的下游企业。正如这次的SCRM事件,如果一家使用该SCRM的销售公司被植入木马,那么这家公司的所有客户资料,都可能顺着这条"信任链"流向黑客。

  • 上游污染:代码托管平台被植入后门
  • 中游劫持:软件更新服务器被攻破
  • 下游受害:最终用户电脑被控制
经典案例:NotPetya的"供应链"毁灭之路
2017年,一款名为NotPetya的勒索病毒席卷全球,造成超过100亿美元损失。它的传播方式,正是典型的供应链攻击——黑客入侵了乌克兰一款流行会计软件的更新服务器,在软件推送的更新包中植入恶意代码。当企业用户正常更新软件时,病毒便顺理成章地进入了内网。这次SCRM事件与NotPetya如出一辙,只不过攻击目标更精准,从"无差别攻击"转向了"定向猎杀"。
💡 安全小贴士
  • 对使用的SCRM、ERP等关键业务软件,建议开启更新日志审计,关注非工作时间的异常更新行为。
  • 在软件客户端与服务器之间,建议配置双向TLS认证,防止中间人伪造官方接口下发指令。
  • 不要迷信"官方渠道",对重要数据系统,建议部署行为检测工具(如RASP),实时拦截运行时的异常代码执行。
📌 总结
供应链信任是双刃剑,云端也有阴影。守护数据,从审视每一次"官方"更新开始。
#供应链安全#RCE漏洞#SCRM#数据泄露#APT攻击
📚 数据安全早知道 · 简报解读专栏
— 仅供学习参考,不构成任何建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —