今天《数据安全早知道》爆出一条让人后背发凉的消息:疑似某虚拟手机服务商的官网安装包被供应链攻击。简单说,就是黑客没直接黑你,而是黑了你信任的软件下载渠道。
你兴冲冲地从官网下载“猪猪侠”安装包,以为拿到的是官方正版。结果呢?这个安装包在运行时会悄悄访问一个叫snippet.host的文本托管网站,下载后续恶意组件。更狡猾的是,攻击者把加密的payload分段插入到一个软件免责声明里——就是那种你从来不会点开看的法律文本。加载时,程序会分段提取这些payload片段,组合后解密执行。
供应链攻击的可怕之处在于:你信任的不是黑客,而是那个被黑的软件厂商。你的杀毒软件可能不报毒,因为安装包本身有合法签名;你的防火墙可能不拦截,因为流量来自“正规”网站。
把恶意代码藏在免责声明里,这招堪称“灯下黑”的极致。免责声明通常又长又枯燥,用户不会看,安全软件也容易忽略——毕竟谁会去扫描一段法律文本?
攻击者的操作流程大致如下:
这种“分段藏毒+远程加载”的方式,让静态检测很难发现完整恶意代码。你看到的只是一段免责声明,实际却是拼图碎片。
这已经不是第一次供应链攻击上头条了。从SolarWinds到3CX,再到今天的“猪猪侠”事件,攻击者越来越喜欢“攻其一点,辐射一片”。作为普通用户,你没法要求每家软件厂商都固若金汤,但你可以做好这几件事:
第一,别迷信“官网”二字。官网也可能被入侵,下载后最好用杀毒软件扫描,并核对数字签名。
第二,留意异常网络行为。如果一个小工具频繁访问陌生文本托管网站,或者安装后突然多出不明进程,赶紧断网排查。
第三,及时更新但别盲目。补丁要打,但重大漏洞爆发后,先观察几天再更新也不迟——攻击者往往利用的就是“补丁发布到用户安装”的时间差。