ARTICLE · 1061204
开源不等于安全:当国产Electron软件被供应链攻击盯上 | 2026年09月23日
开源不等于安全:当国产Electron软件被供应链攻击盯上 | 2026年09月23日📚 开源不等于安全:当国产Electron软件被供应链攻击盯上 从「猪猪侠」阴影看软件供应链的隐形炸弹 2026年09月23日 · 周三 📖 科普文章🔒 供应链安全管理 红雨滴团队披露AI时代国产Electron软件供应链攻击活动,今年已监测十余起事件。你用的「正版软件」,可能正在替黑客打工。
传统攻击是「撬你家门」,供应链攻击是「配一把你家钥匙,还帮你送上门」。 案例:「猪猪侠」的阴影——虚拟手机服务商官网安装包被投毒 2026年,某虚拟手机服务商官网的安装包被供应链攻击者替换。用户从官网下载的「正版」软件,安装后会自动连接境外C2服务器,窃取本机浏览器Cookie和剪贴板内容。攻击者通过入侵该服务商的CI/CD流水线,在构建环节植入恶意代码,整个过程中官网页面、下载链接、数字签名均显示正常。直到红雨滴团队监测到异常外联流量,该事件才被披露。这起事件被命名为「猪猪侠」,因为恶意代码中出现了该卡通形象的字符串——攻击者的「签名」,也是受害者的噩梦。 💡 安全小贴士 📌 总结 供应链攻击不攻你的门,攻你信任的软件。正版,也可能是毒药。 #供应链安全#Electron#国产软件#APT攻击 📚 数据安全早知道 · 简报解读专栏 — 仅供学习参考,不构成任何建议 — 数安早知道 🔗 数据安全与信息安全知识库 datasafe.website — 点击上方链接访问知识库,获取更多安全资讯 —
一、Electron是什么?为什么它成了攻击者的「香饽饽」
你可能没听过Electron,但你一定用过它做的软件——微信桌面版、飞书、钉钉、VS Code,甚至很多国产办公工具,底层都是它。简单说,Electron就是一个「网页套壳」框架,让开发者用写网页的技术快速做出桌面软件。
方便是方便,但问题也来了:
- 依赖多如牛毛
:一个Electron应用动辄引入上千个开源组件,任何一个被投毒,整个软件就沦陷。 - 更新机制是「后门」
:很多软件自动从云端拉取更新包,攻击者一旦劫持更新通道,就能神不知鬼不觉地推恶意代码。 - 签名验证形同虚设
:部分国产软件为了「用户体验」,跳过了严格的签名校验,给攻击者留了门。
红雨滴团队披露的这轮攻击,正是瞄准了这些软肋。攻击者不需要攻破你的电脑,只需要攻破你信任的软件。
二、供应链攻击的「三步走」套路
供应链攻击听起来高深,其实套路很清晰,可以拆成三步:
今年监测到的十余起国产软件供应链攻击事件,攻击者既有高端黑产,也有新兴APT组织。前者图财,后者图情报。共同点是:他们都不直接攻击你,而是攻击你信任的软件。
三、普通人如何判断软件「有没有被投毒」
你可能会问:我又不是安全专家,怎么防?其实有几个简单信号可以留意:
- 安装包大小异常
:同一版本,这次比上次大了几十MB,可能夹带了「私货」。 - 数字签名对不上
:右键安装包→属性→数字签名,看签名者是否和软件官方一致。签名缺失或异常,果断放弃。 - 官网域名「长得像」
:攻击者常注册相似域名,比如把「.com」换成「.cn」或加个连字符。下载前核对官方渠道。 - 杀毒软件突然「放行」
:如果某软件安装时杀软毫无反应,但之前同类软件会报警,可能病毒库已被绕过。
更关键的是:不要迷信「正版」二字。正版软件被投毒,恰恰是供应链攻击最可怕的地方——它披着合法的外衣。
下载软件只认官方渠道,核对数字签名,签名异常坚决不用。 开启杀毒软件实时防护,定期更新病毒库,别让「保质期」过期。 企业用户应建立软件物料清单(SBOM),对第三方组件做安全审计。