攻防实战复盘
AI供应链投毒:Electron暗渡
2026年08月31日 · 周一
真实攻击复盘
高级
场景:
2026年8月,某头部SaaS服务商。安全团队监测到内网多台构建服务器异常外联,指向一个伪装成Electron更新源的恶意域名,疑似供应链攻击。
攻击 / 事件时间线
1
初始植入(供应链投毒)
攻击者劫持了某国产办公软件的开源Electron依赖仓库,将恶意Dropper伪装成常规更新包(Update.exe)上传。该Dropper利用自解压机制,在安装正常Release包的同时,静默释放恶意载荷。由于该软件拥有超百万企业用户,攻击面巨大。恶意代码通过代码签名证书校验绕过,并利用Electron的自动更新机制(electron-updater)实现分发,受害者无需任何交互即可中招。
electron-updater
自解压Dropper
代码签名绕过
2
载荷落地与持久化
Dropper释放的后门(Backdoor)利用白加黑手法,加载合法的Windows系统文件以规避AV检测。随后,通过计划任务(schtasks)注册名为"UpdateService"的持久化任务,每30分钟回连一次C2服务器(fastjson.top)。回连流量使用HTTPS加密,并伪装成Electron的版本检查请求,流量特征与正常更新流量高度相似,难以被传统规则引擎识别。
白加黑利用
schtasks
HTTPS加密C2
3
横向移动与权限提升
攻击者通过C2下发Mimikatz,在内网一台开发机上抓取管理员明文口令。利用获取的域管权限,通过SMB远程执行(PsExec)批量部署横向移动工具,向多台核心应用服务器植入代理。同时,利用GPO(组策略对象)批量修改防火墙规则,允许指定IP段的任意TCP入站连接,为后续数据窃取铺平道路。整个过程耗时约47分钟,期间未触发任何EDR告警。
Mimikatz
PsExec
GPO批量修改
4
数据窃取与痕迹清理
攻击者定位到含用户数据库备份的NAS共享目录,使用Rclone工具(配置为Cloudflare Workers作为中转)分批次外传数据,单日传输量控制在5GB以内以规避流量监控。完成数据打包后,攻击者删除Windows事件日志(wevtutil cl),并清除Mimikatz和Rclone的执行痕迹。最后,恶意更新包被从攻陷的仓库中移除,试图掩盖供应链投毒的源头。
Rclone
Cloudflare Workers
wevtutil
蓝队视角 · 发现与处置
SOC平台于T+2日监测到某构建服务器到malicious-domain.com的异常DNS解析记录,该域名与官方更新域名相似度极高(仅差一个字符)。威胁情报平台同步标记该域名为恶意。研判组立即启动应急响应:通过EDR隔离受感染主机,提取样本进行YARA规则匹配,确认与公开披露的供应链攻击样本同源。随后,安全团队反向排查所有已安装该软件的终端,利用Sysmon日志定位恶意DLL加载进程,最终在内网隔离出127台受影响主机,并强制轮换所有域管口令。
涉及关键技术 / 工具
供应链投毒(Dropper伪装)
白加黑绕过AV
GPO横向控制
防护经验总结
建立软件物料清单(SBOM)清单,对引入的开源组件和Electron依赖进行哈希校验,锁定版本号,阻断上游仓库被劫持后的静默更新路径。
在EDR/Sysmon中启用进程创建命令行审计,重点监控schtasks注册、wevtutil cl等敏感命令,并配置针对计划任务创建事件的实时告警。
严格限制域管账号使用场景,对SMB远程执行(PsExec/WinRM)启用受限管理员模式和源IP白名单,阻断横向移动的基础通道。
#供应链攻击
#Electron
#后渗透
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —