ARTICLE · 1108272
官方安装包也会“投毒”?起底SCRM供应链攻击的“换脸术” | 2026年10月01日
官方安装包也会“投毒”?起底SCRM供应链攻击的“换脸术” | 2026年10月01日📚 官方安装包也会“投毒”?起底SCRM供应链攻击的“换脸术” 当黑客不砸门,而是配了把你家的钥匙 2026年10月01日 · 周四 📖 科普文章🔒 供应链安全管理 你以为从官网下载的软件就安全?近日,针对跨境电商SCRM软件的供应链攻击曝光,攻击者竟能云端下发木马,让“正版”变“毒版”。 简单说:你下载的是正版软件,但软件在运行中悄悄从“官方云端”拉取了一段恶意代码。就像你买了把正品锁,但厂家偷偷配了把万能钥匙给黑客。
这就像你收到一封盖了公章的“官方通知”,打开后却是一张转账指令。公章是真的,但通知是假的。 案例:BitBrowser与SCRM的“连环劫” BitBrowser是一款在国内跨境电商圈广泛使用的指纹浏览器。攻击者先通过AI服务器入侵获取跳板,再挖掘SCRM软件的ASAR接口漏洞,最终通过官方公告接口向特定用户下发CrossHatch特马。被替换的安装包解压后,正常的Release安装包掩盖了恶意的Update Dropper。由于安装包本身没有内置恶意代码,传统安全软件很难在静态扫描时发现异常。直到绿盟NTI发布威胁情报,这起供应链攻击才被完整披露。 💡 安全小贴士 📌 总结 供应链攻击防不胜防,但“零信任”思维和及时补丁能帮你守住底线。 #供应链攻击#SCRM安全#Electron漏洞#威胁情报 📚 数据安全早知道 · 简报解读专栏 — 仅供学习参考,不构成任何建议 — 数安早知道 🔗 数据安全与信息安全知识库 datasafe.website — 点击上方链接访问知识库,获取更多安全资讯 —
一、不攻城门,只换门锁:供应链攻击的“狡猾逻辑”
传统黑客攻击,像是硬闯城门,动静大、易被发现。而供应链攻击则狡猾得多——它不直接攻击你,而是攻击你信任的软件供应商。
这次事件中,攻击者盯上了跨境电商常用的SCRM软件。他们并没有在安装包里直接塞病毒,而是通过官方公告接口下发恶意指令,配合远程代码执行漏洞,对特定目标“精准投毒”。
更隐蔽的是,攻击者替换的安装包是自解压文件,解包后既有正常的Release安装包,又藏着一个恶意的Update Dropper。普通用户根本看不出区别。
二、攻击链拆解:从“爆破”到“换脸”的四步曲
根据绿盟威胁情报中心的分析,这轮攻击的链条相当清晰:
值得注意的是,攻击者使用的SNOWLIGHT脚本针对Linux平台AI服务器,通过爆破和漏洞入口启动反弹Shell。而最终下发的CrossHatch特马,则专门针对SCRM客户端,目的很可能是窃取跨境电商的订单、客户和支付数据。
种种迹象表明,这轮高水平攻击出于经济目的——数据就是钱。
三、为什么“官方渠道”也会失守?
很多人会问:我从官网下载的,怎么还会中毒?
关键在于:软件供应链的信任链条太长。从开发者的代码仓库、构建服务器、CDN分发,到云端配置接口,任何一个环节被攻破,都可能被植入恶意代码。
这次攻击的突破口是ASAR文件中的两个RCE接口。ASAR是Electron应用常用的打包格式,一旦攻击者发现其中的远程代码执行漏洞,就能通过官方公告接口下发恶意指令。安装包本身审计干净,但运行时从云端拉取的代码却是“毒”的。
更麻烦的是,这种攻击针对特定目标,普通用户可能毫无感知,只有被盯上的企业才会中招。这让检测和防御都变得更加困难。
只从官方渠道下载软件,安装后校验数字签名和哈希值,发现异常立即断网排查。 企业应建立软件物料清单(SBOM),对SCRM、浏览器等关键工具进行供应链安全评估。 关注安全厂商的威胁情报通告,及时更新补丁,尤其是Electron框架和ASAR打包的应用。