场景:某头部制造企业部署的SCRM客户端遭供应链攻击。攻击者利用官方公告接口下发恶意载荷,配合ASAR包内两个RCE漏洞,对特定目标投放CrossHatch远控木马。
攻击 / 事件时间线
初始侦察与载荷投递
攻击者首先对目标企业的SCRM客户端版本进行指纹识别,确认其使用的Electron框架版本存在已知的ASAR解包缺陷。随后,攻击者劫持或伪造了官方公告接口的HTTPS通信,利用中间人攻击或DNS劫持手段,将原本正常的公告内容替换为经过精心构造的恶意JSON数据。该JSON数据中嵌入了针对ASAR包内部RCE漏洞的利用代码,用户客户端在拉取公告时自动触发,无任何用户交互。
mitmproxyBurp Suite
漏洞利用与RCE
恶意JSON数据触发ASAR包内的第一个RCE漏洞(CVE-2026-63077类似逻辑),该漏洞源于SCRM客户端对公告中'update_url'参数处理不当,允许攻击者指定任意本地文件路径。利用此漏洞,攻击者将恶意JavaScript代码注入到客户端的Node.js主进程中。随后,通过第二个RCE漏洞(一个未公开的逻辑缺陷)绕过Electron的上下文隔离机制,成功在系统层执行任意命令,下载并运行CrossHatch特马。
CrossHatchElectron Fuzz
权限维持与横向移动
CrossHatch特马运行后,首先通过内存加载方式避免磁盘落盘,并建立与C2服务器的加密通信隧道。它利用Windows计划任务创建持久化机制,每5分钟向C2发送心跳包。在确认主机为财务部门使用的管理终端后,特马通过Pass-the-Hash攻击获取域内其他服务器的访问权限,并在内网中扫描SMB共享,寻找包含财务数据的Excel文件。整个过程中,特马通过白名单机制规避了主流EDR的检测。
MimikatzCobalt Strike
蓝队视角 · 发现与处置
蓝队通过部署在核心交换机的NetFlow流量分析,发现一台财务终端持续向一个境外IP地址发送加密心跳包,流量特征与已知的CrossHatch木马相似。随即启动应急响应,利用Sysmon日志回溯进程创建链,定位到SCRM客户端的异常进程行为。通过分析ASAR文件,确认了恶意JSON数据的注入点。处置上,立即隔离受影响终端,在防火墙上阻断C2 IP,并通过YARA规则对所有终端进行全盘扫描,共发现3台机器被感染。
涉及关键技术 / 工具
Electron ASAR漏洞挖掘供应链投毒内存马规避检测
防护经验总结
- 对使用Electron框架的客户端应用,定期进行ASAR解包审计,重点检查外部输入参数是否直接拼接进Node.js API调用,防止RCE。
- 在生产环境部署流量解密设备(如TLS反向代理),对SCRM等业务客户端的加密流量进行深度检测,打破攻击者的加密通信隐蔽性。
- 建立供应链软件资产清单,对第三方组件的更新进行严格校验,并在边界防火墙上对客户端的回连域名/IP进行白名单管控,非白名单流量一律告警。
#供应链攻击#Electron漏洞#CrossHatch#RCE#蓝队处置