很多人有个误区:只要安装包杀毒没报毒,软件就是安全的。但这次针对SCRM(社交客户关系管理)软件的供应链攻击,恰恰打破了这个认知。
安全团队在对安装包进行审计时,并没有发现内置的恶意代码。那攻击者是怎么得手的?答案是:云端下发。软件本身干净,但它会定期从服务器拉取配置和更新。攻击者攻破了这个“官方通道”,在云端向特定目标下发恶意指令。
这就好比:你收到的快递盒子完好无损,但快递员在路上偷偷把里面的东西换了。你检查盒子,当然查不出问题。
更隐蔽的是,攻击者还挖掘出了软件ASAR包中的两个RCE(远程代码执行)接口。这意味着,只要云端下发一条指令,就能在受害者电脑上执行任意代码——客户名单、聊天记录、订单数据,全部暴露。
这次攻击链堪称“精妙”,攻击者打出了一套组合拳:
值得注意的是,攻击者还特意做了虚拟机检测——如果发现自己在沙箱环境里,就立刻退出,避免暴露。这说明攻击者不仅技术过硬,反侦察意识也很强。
而且,这轮攻击的目标很明确:跨境电商和电商客户。BitBrowser和受影响的SCRM软件,都是跨境电商常用的工具。种种迹象表明,这是一场出于经济目的的高水平攻击,背后可能是高端黑产或新兴APT组织。
SCRM系统里有什么?客户名单、联系方式、交易记录、聊天历史……对于电商企业来说,这些就是命根子。
攻击者盯上SCRM,逻辑很简单:
更麻烦的是,这类攻击往往针对特定目标。普通用户可能毫无察觉,但被盯上的企业,数据已经在不知不觉中被“搬空”。
今年已监测到十余起国产软件供应链攻击事件,攻击者涵盖高端黑产与新兴APT组织。部分非政治目的的攻击甚至已经向开源社区披露。这说明,供应链攻击正在从“国家博弈”走向“商业窃密”,普通企业也不能掉以轻心。