做跨境电商的朋友,对SCRM(社交客户关系管理)软件一定不陌生。它帮我们管理海外客户、自动回复消息、分析订单数据,简直是“出海神器”。
但最近,安全圈炸了锅:多款国内常用的SCRM客户端被曝存在供应链攻击。黑客没有直接黑进你的电脑,而是“策反”了你每天用的正版软件——它表面上勤勤恳恳地帮你干活,背地里却把客户名单、聊天记录、甚至支付信息,打包送给了攻击者。
更可怕的是,安全人员在审计安装包时,并没有发现内置的恶意代码。这意味着,你下载的软件是“干净”的,恶意代码是在你使用过程中,通过云端接口动态下发的。这就像你买了一个保险箱,钥匙在你手里,但厂家偷偷配了一把,随时能打开。
这次攻击之所以难防,是因为它走的是“官方通道”。我们来看看黑客的“完美犯罪”步骤:
简单说,黑客发现了SCRM客户端ASAR(一种前端资源打包格式)的两个远程代码执行漏洞。他们不需要黑掉你的电脑,只需要在官方更新服务器上“动点手脚”,就能让所有使用该软件的用户,在“更新”的瞬间,自动下载并运行恶意程序。
这种“官方公告接口供应链 + RCE组合拳”,让传统杀毒软件几乎失效——因为所有流量都来自“可信”的官方域名。
从各种迹象看,这轮攻击高度定向,且出于经济目的。BitBrowser在国内多为电商客户使用,受影响的SCRM软件也主要用于跨境电商。攻击者盯上的,正是跨境电商最值钱的两样东西:
更值得警惕的是,攻击者还通过SNOWLIGHT下载了针对Linux平台AI服务器的payload,利用爆破和漏洞启动反弹shell。这说明,攻击者的目标可能不止于你的电脑,而是整个电商业务链条——从客服系统到AI推荐引擎,一个都不放过。
这不再是“小黑客炫技”,而是有组织、有预谋的数据黑产犯罪。你的每一个客户,都可能成为他们货架上的商品。