传统黑客攻击,像是硬闯城门,动静大、易被发现。而供应链攻击则狡猾得多——它不直接攻击你,而是攻击你信任的软件供应商。
这次事件中,攻击者盯上了跨境电商常用的SCRM软件。他们并没有在安装包里直接塞病毒,而是通过官方公告接口下发恶意指令,配合远程代码执行漏洞,对特定目标“精准投毒”。
更隐蔽的是,攻击者替换的安装包是自解压文件,解包后既有正常的Release安装包,又藏着一个恶意的Update Dropper。普通用户根本看不出区别。
根据绿盟威胁情报中心的分析,这轮攻击的链条相当清晰:
值得注意的是,攻击者使用的SNOWLIGHT脚本针对Linux平台AI服务器,通过爆破和漏洞入口启动反弹Shell。而最终下发的CrossHatch特马,则专门针对SCRM客户端,目的很可能是窃取跨境电商的订单、客户和支付数据。
种种迹象表明,这轮高水平攻击出于经济目的——数据就是钱。
很多人会问:我从官网下载的,怎么还会中毒?
关键在于:软件供应链的信任链条太长。从开发者的代码仓库、构建服务器、CDN分发,到云端配置接口,任何一个环节被攻破,都可能被植入恶意代码。
这次攻击的突破口是ASAR文件中的两个RCE接口。ASAR是Electron应用常用的打包格式,一旦攻击者发现其中的远程代码执行漏洞,就能通过官方公告接口下发恶意指令。安装包本身审计干净,但运行时从云端拉取的代码却是“毒”的。
更麻烦的是,这种攻击针对特定目标,普通用户可能毫无感知,只有被盯上的企业才会中招。这让检测和防御都变得更加困难。