攻防实战复盘
SCRM云端投毒:供应链RCE猎杀
2026年08月20日 · 周四
真实攻击复盘 高级
场景:某大型制造业集团SCRM客户端遭供应链攻击,攻击者利用官方公告接口下发恶意载荷,结合ASAR包两处RCE漏洞实现远程控制。绿盟NTI于2026年8月19日捕获该攻击链。
攻击 / 事件时间线
1
初始访问

攻击者首先通过社会工程学获取了SCRM软件供应商的代码仓库只读权限,并在官方公告接口中预埋了一段经过Base64编码的恶意JSON数据。该数据包含一个指向攻击者C2服务器的URL和一段PowerShell命令。当客户端启动并请求公告时,恶意数据被静默加载。

GitHubPowerShellC2服务器
2
漏洞利用

恶意数据触发ASAR包中发现的第一个RCE漏洞(CVE-2026-XXXX1):公告接口未对JSON中的update_url字段进行协议白名单校验,允许file://协议。攻击者利用该缺陷加载本地恶意HTML文件,通过Chromium的window.open接口执行JavaScript,进而调用Node.js的child_process模块,成功绕过沙箱。

第二个RCE漏洞(CVE-2026-XXXX2)位于ASAR的日志模块,攻击者通过构造特殊的日志格式字符串,触发eval()执行任意代码。两个漏洞组合使用,确保了在客户端不同版本上的稳定利用。

CVE-2026-XXXX1CVE-2026-XXXX2Node.jsChromium
3
后渗透与持久化

RCE成功后,攻击者释放CrossHatch特马(一种新型模块化木马),通过计划任务(schtasks)注册为系统服务,并利用WMI事件订阅实现双持久化。木马采用内存执行方式,避免磁盘落盘,同时通过域名前置技术隐藏C2流量。

CrossHatchschtasksWMI事件订阅域名前置
4
横向移动

攻击者利用CrossHatch的凭证窃取模块,从LSASS进程中dump出域管理员哈希。随后使用psexecwmic在域内横向移动,在一台未打补丁的Windows Server 2012上部署Cobalt Strike Beacon,作为第二跳板。

MimikatzpsexecwmicCobalt Strike
5
数据窃取

攻击者定位到SQL Server数据库服务器,利用xp_cmdshell扩展存储过程执行系统命令,并通过bcp工具批量导出客户订单数据。数据经压缩加密后,分片伪装成图片文件,通过HTTPS正常流量外传至境外服务器。

xp_cmdshellbcp7-ZipHTTPS隧道
蓝队视角 · 发现与处置

绿盟NTI首先通过威胁情报关联发现异常域名的频繁通信,溯源到SCRM客户端进程。SOC团队立即启用EDR对全终端进行排查,通过Sysmon日志(Event ID 1、11、13)捕获到计划任务和WMI事件订阅的创建记录。利用YARA规则对内存进行扫描,成功匹配CrossHatch木马特征。

处置上,紧急隔离受影响网段,吊销相关证书,并在防火墙上封禁C2地址。通过分析ASAR文件,确认两处RCE漏洞后,联系厂商紧急发布修复补丁。最终通过内存取证和网络流量回溯,完整还原攻击链。

涉及关键技术 / 工具
ASAR包RCE挖掘WMI事件订阅持久化Sysmon日志分析YARA规则内存扫描
防护经验总结
  • 对客户端安装包(如ASAR)进行定期安全审计,重点检查文件协议白名单、日志格式化等高风险函数。
  • 部署EDR并启用Sysmon日志,重点关注计划任务(Event ID 1)和WMI订阅(Event ID 19-21)的异常创建行为。
  • 建立供应链软件的可信更新机制,对官方接口下发数据进行签名校验和内容过滤,防止云端投毒。
#供应链攻击#SCRM#RCE#CrossHatch
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —