2026年2月6日,信息中心收到一则JiaThis分享组件遭供应链投毒安全通告的信息。
一、事件描述
该攻击通过篡改jia.js文件,插入了恶意图片,进行JavaScript供应链投毒攻击,攻击呈现以下4点特征:
跨平台攻击:针对PC、iOS和Android不同设备;
隐蔽性强:利用知名CDN(阿里云imgextra)托管恶意图片;
域名可疑:使用数字组合域名(231.xxx.cc),疑似临时攻击域名;
供应链攻击:直接污染第三方服务源头,影响范围极广。
二、影响范围
调用JiaThis组件的互联网应用系统。
三、解决方案
1.删除v3.jiathis.com/code/jia.js文件引用。
2.临时替代方案
使用本地化分享组件:将分享代码下载到本地服务器。
切换其他分享服务:考虑使用ShareJS、百度分享等替代方案。
暂时移除分享功能:在问题解决前暂时禁用。
3.立即封禁以下恶意域名:
231.4206071.cc
231.729069.cc
231.3222702.cc
信息中心建议受影响的部门及时根据解决方案进行处置,避免造成不良影响,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2026年02月06日