很多人有个朴素的认知:只要从官网下载软件,安装包没被篡改,那就安全了。但2026年曝光的这起供应链攻击,彻底打破了这个幻想。
安全团队在审计某SCRM客户端时发现,官方安装包里并没有内置恶意代码。那木马是怎么进来的?答案是:云端下发。
攻击者挖掘出软件ASAR包中的两个远程代码执行接口,通过官方公告接口向特定目标下发恶意指令。整个过程就像:快递员送来的包裹确实是正品,但包裹里附了一张“官方通知”,让你按指示去一个地方取“赠品”——而那个地方,是陷阱。
这类攻击的可怕之处在于:杀毒软件扫描安装包时一切正常,只有软件运行时才会触发恶意行为,传统“下载即扫描”的防护思路基本失效。
让我们把这次攻击的链条掰开揉碎看一看,你会发现攻击者的耐心和精细程度远超想象。
值得注意的是,攻击者使用的SNOWLIGHT下载器和CrossHatch特马,都是高水平的定制化工具。安全团队判断,本轮攻击主要出于经济目的,目标集中在跨境电商和SCRM客户——这些场景下,客户数据和交易信息就是真金白银。
更让人警惕的是,攻击者中既有高端黑产,也有新兴APT组织。供应链攻击正在从“国家博弈”下沉为“生意经”。
答案不复杂:性价比太高了。
攻击一家软件厂商,就能触达它所有的下游客户。对于跨境电商、SCRM这类垂直领域,客户群体高度集中,一次投毒可能影响成百上千家企业。相比逐个钓鱼,供应链攻击的“投入产出比”实在诱人。
而Electron架构的普及,又给攻击者开了另一扇窗。Electron应用本质上是一个打包了浏览器的桌面程序,前端代码以ASAR格式存储,一旦存在接口层面的逻辑漏洞,攻击者就能像调用自家API一样执行任意代码。很多开发团队对这类“前端即后端”的风险认识不足,安全审计往往只盯着服务端,忽略了客户端里的“小后门”。
此外,云端下发机制本是为了灵活更新、快速迭代,但若缺乏签名校验和权限控制,就会变成攻击者的“高速公路”。