你最薄弱的一环,可能在别人的网络里
2023年,一个几乎只有IT才听说过的软件,成了史上最大规模数据泄露之一的入口。这个叫 MOVEit 的工具,本是企业用来安全传输文件的。攻击者只找到了它的一个漏洞,就通过这一个供应商,波及了至少2,773家机构,泄露了超过9,500万人的个人数据。而这些受害者中的绝大多数,自己根本没装过 MOVEit,他们只是,和装了它的人做了生意。(Swif)
这就是”供应链攻击”,也是2026年最典型的攻击模式之一。你可以给每个系统打好补丁、给每个员工做好培训、锁好每一扇门,却依然可能通过一个你信任的合作伙伴被攻破。
近一半的泄露,都牵涉第三方
这股风潮,离中国企业并不远
就在2026年4月,中国国家网络安全通报中心发出预警:近期集中爆发多起”供应链投毒”攻击,目标包括 Apifox、LiteLLM、Axios 等开发工具与开源库,风险沿着依赖链一路蔓延到终端用户,可导致凭据被窃、远程代码执行和敏感数据泄露。通报中心直言,供应链安全事件已从”偶发风险”演变为”常态化、精准化”的威胁。(中新网)与此同时,2026年3月《国务院关于产业链供应链安全的规定》正式施行,供应链安全,正从技术问题上升为合规底线。
为什么这件事对制造业和出海企业尤其关键
一家现代工厂或贸易公司,运转在一张由别人织成的网上:原材料供应商、代工厂、物流伙伴、财务与ERP系统,以及远程登录来维护设备的厂商。每一段关系,都带着一定的访问权限,而在攻击者眼里,供应商的一个登录,往往和你自己的登录没什么区别。更关键的是,风险是双向的:当你供货给更大的客户,你也是别人的”第三方”。你这一端一旦被攻破,很快就会变成客户的麻烦。这正是为什么,越来越多欧美日韩的大买家,会在签约前先审你的安全。做不好安全,不只是危险,还可能直接丢掉订单。
“你可以把一切都做对,却依然被攻破,因为攻击者走的那扇门,从来就不是你的。”
BigBand 顾问团队
风险无法根除,但可以被“关“住
你没法审计供应商的每一行代码,也永远无法把第三方风险彻底清零。但你能做的,是限制一次供应商入侵能”走多远”。这要从一个前提开始:默认不信任任何第三方接入。给每个合作伙伴刚好够用、绝不多余的权限;给每一个第三方登录都开启多因素认证;把网络做好分段,让一个被攻破的供应商连接,无法一次性触达所有系统。再加上像盯自己一样盯着第三方访问的监控,一次供应商的入侵,就会变成一次可控的事件,而不是一扇敞开的门。
本季度可以先做的四件事
- 列出所有能访问你系统或数据的供应商、平台与合作伙伴,多数企业会发现这份名单比想象中长。
- 给每一方只授予它真正需要的权限,并为每一个第三方登录开启多因素认证。
- 把网络分段,让一个被攻破的供应商连接,无法触达你的整个环境。
- 问问关键供应商:万一出事,他们会怎样、多快通知你。如果得不到明确答案,那本身就是答案。
信任伙伴,但把风险关在门内
BigBand 帮助企业守住与供应商和客户之间的每一段连接:分段的网络、受控的第三方接入,以及能让”伙伴的泄露”不变成”你的泄露”的监控。
欢迎与我们的顾问团队联系,做一次务实的检视:到底谁能连进你的网络,一旦被攻破又能走多远。
资料来源
- Swif:2026供应链攻击统计(引述 Emsisoft 与 IBM)
https://www.swif.ai/blog/supply-chain-attack-statistics - Verizon:2026年数据泄露调查报告(DBIR)
https://www.verizon.com/about/news/breach-industry-wide-dbir-finds - Black Kite:2026第三方泄露报告
https://blackkite.com/reports/third-party-breach-report-2026 - 中新网 / 国家网络安全通报中心:近期集中爆发多起供应链投毒攻击事件
https://www.chinanews.com.cn/sh/2026/04-10/10601394.shtml