很多企业以为,只要下载的安装包经过杀毒软件扫描、校验过数字签名,就万事大吉了。但SCRM这次的攻击,恰恰是利用了这个思维盲区。
安全团队在审计时发现,安装包本身是干净的,没有内置任何恶意代码。真正的恶意载荷,是软件运行时从官方服务器云端下发的。这就像你买了一个全新的保险箱,但钥匙的模具却掌握在别人手里,他随时可以配一把来打开。
攻击者之所以能实现"云端投毒",是因为找到了软件中两个能执行远程代码的接口(RCE)。他们将这些接口伪装成正常的官方公告,利用公告接口的信任度,将恶意指令混入其中,实现了对客户端的远程控制。
要理解这次攻击的威力,就得先明白什么是RCE(远程代码执行)。简单说,RCE漏洞就像给黑客留了一扇后门,他可以通过这扇门,让软件执行任何他想执行的命令。
在SCRM的案例中,攻击者把RCE漏洞当作"跳板",与官方公告接口结合,形成了一条隐蔽的攻击链:
对于企业而言,一旦SCRM系统被控制,意味着所有通过该系统进行的客户沟通记录、销售线索、产品报价等核心数据,都可能被一览无余。
这次针对SCRM的攻击并非孤例。本周新闻中,"猪猪侠"虚拟手机服务商的安装包被供应链攻击,同样是利用用户对官方渠道的信任。这两起事件都指向同一个问题:软件的"出生证明"(数字签名)和"成长过程"(云端更新)都可能被篡改。
供应链攻击之所以可怕,是因为它具有放大效应。攻击者只需攻破一个软件服务商,就能通过其分发渠道,影响到成百上千的下游企业。正如这次的SCRM事件,如果一家使用该SCRM的销售公司被植入木马,那么这家公司的所有客户资料,都可能顺着这条"信任链"流向黑客。