过去,黑客攻击服务器大多是为了窃取数据或勒索赎金。但最近一波攻击却“画风突变”——攻击者盯上了AI类型的服务器,通过爆破和漏洞作为入口,启动反弹shell后下载名为SNOWLIGHT的bash脚本。
为什么是AI服务器?原因有三:
简单说,你的AI服务器在黑客眼里,既是“矿机”,又是“数据金矿”,还是通往内网的“跳板”。
这次攻击的“主角”SNOWLIGHT,其实是一个下载器脚本。它的工作流程并不复杂,但足够隐蔽:
具体来说,攻击者先通过SSH爆破或利用AI框架的已知漏洞(比如未授权的API接口)进入服务器。一旦得手,他们会立刻建立一个反弹shell——相当于给服务器装了一个“遥控后门”,让黑客能从外部随时发号施令。
接着,SNOWLIGHT脚本被下载并执行。这个脚本会做几件事:关闭安全软件、创建隐藏账号、下载挖矿程序或后门木马。更麻烦的是,它还会横向移动,尝试感染同一网络中的其他服务器。
同一天的另一条新闻同样值得警惕:针对SCRM客户端的供应链攻击,攻击者疑似使用了官方公告接口供应链+RCE组合的方式,对特定目标下发CrossHatch特马。
有意思的是,安全人员在审计SCRM安装包时并没有发现内置恶意代码,说明攻击是“云端下发”的。随后他们在ASAR文件中挖出了两个能RCE的接口。被替换的安装包是个自解压文件,解包后包含正常的Release安装包和一个恶意的Update Dropper。
这两起事件看似独立,实则反映了同一个趋势:攻击者越来越喜欢“组合拳”——用供应链攻击突破信任边界,用RCE漏洞扩大战果,最终实现经济目的。无论是AI服务器还是跨境电商SCRM,都成了这条攻击链上的“猎物”。