攻击者首先通过社会工程学获取了SCRM软件供应商的代码仓库只读权限,并在官方公告接口中预埋了一段经过Base64编码的恶意JSON数据。该数据包含一个指向攻击者C2服务器的URL和一段PowerShell命令。当客户端启动并请求公告时,恶意数据被静默加载。
恶意数据触发ASAR包中发现的第一个RCE漏洞(CVE-2026-XXXX1):公告接口未对JSON中的update_url字段进行协议白名单校验,允许file://协议。攻击者利用该缺陷加载本地恶意HTML文件,通过Chromium的window.open接口执行JavaScript,进而调用Node.js的child_process模块,成功绕过沙箱。
第二个RCE漏洞(CVE-2026-XXXX2)位于ASAR的日志模块,攻击者通过构造特殊的日志格式字符串,触发eval()执行任意代码。两个漏洞组合使用,确保了在客户端不同版本上的稳定利用。
RCE成功后,攻击者释放CrossHatch特马(一种新型模块化木马),通过计划任务(schtasks)注册为系统服务,并利用WMI事件订阅实现双持久化。木马采用内存执行方式,避免磁盘落盘,同时通过域名前置技术隐藏C2流量。
攻击者利用CrossHatch的凭证窃取模块,从LSASS进程中dump出域管理员哈希。随后使用psexec和wmic在域内横向移动,在一台未打补丁的Windows Server 2012上部署Cobalt Strike Beacon,作为第二跳板。
攻击者定位到SQL Server数据库服务器,利用xp_cmdshell扩展存储过程执行系统命令,并通过bcp工具批量导出客户订单数据。数据经压缩加密后,分片伪装成图片文件,通过HTTPS正常流量外传至境外服务器。
绿盟NTI首先通过威胁情报关联发现异常域名的频繁通信,溯源到SCRM客户端进程。SOC团队立即启用EDR对全终端进行排查,通过Sysmon日志(Event ID 1、11、13)捕获到计划任务和WMI事件订阅的创建记录。利用YARA规则对内存进行扫描,成功匹配CrossHatch木马特征。
处置上,紧急隔离受影响网段,吊销相关证书,并在防火墙上封禁C2地址。通过分析ASAR文件,确认两处RCE漏洞后,联系厂商紧急发布修复补丁。最终通过内存取证和网络流量回溯,完整还原攻击链。