攻防实战复盘
SCRM供应链奇袭:云端下发RCE复盘
2026年08月23日 · 周日
真实攻击复盘 高级
场景:2026年8月,某跨境电商企业安全团队监测到内部SCRM客户端异常外联。经溯源,攻击者利用官方公告接口下发恶意载荷,结合ASAR包内两个RCE接口,实现供应链定向打击。
攻击 / 事件时间线
1
初始投递
攻击者并未直接污染SCRM安装包,而是潜伏于官方云端更新通道。通过劫持官方公告接口,将恶意Payload伪装成正常公告内容下发至目标客户端。客户端在拉取公告时,未对数据包做完整性校验,直接解析执行,触发第一层RCE漏洞,成功植入CrossHatch特马。
CrossHatch官方公告接口
2
漏洞利用与提权
植入特马后,攻击者针对客户端ASAR包进行深入挖掘,发现两个可远程触发的RCE接口。利用其中一处接口,攻击者以当前用户权限执行系统命令,并通过UAC绕过技术提权至SYSTEM。随后修改本地安全策略,关闭Windows Defender实时监控,为后续横向移动铺平道路。
ASAR解包工具UAC绕过脚本
3
横向移动
以SCRM客户端为跳板,攻击者利用内网弱口令喷洒,攻陷多台业务服务器。在域环境中,通过抓取LSASS进程内存获取管理员凭证,成功登录域控。随后创建隐藏计划任务,将收集的电商客户数据、订单信息打包加密,分批外传至境外C2服务器。
MimikatzCobalt Strike计划任务
4
痕迹清理
攻击者使用wevutil清除安全日志和应用日志,删除临时工具文件。同时篡改SCRM客户端日志模块,掩盖恶意请求记录。在C2服务器上配置域前置,伪装成正常HTTPS流量,规避流量检测设备。整个操作链持续72小时,直至安全团队发现异常外联。
wevutil域前置
蓝队视角 · 发现与处置
SOC通过流量分析平台发现SCRM客户端存在规律性外联至未知IP,且通信特征与JA3指纹库中恶意样本匹配。立即隔离受影响网段,提取客户端ASAR包进行静态审计,确认两个RCE漏洞。通过内存取证还原CrossHatch特马行为,利用YARA规则在内网全面扫描同族样本。同时封禁C2域名,强制所有客户端更新至修复版本。
涉及关键技术 / 工具
供应链云端下发攻击ASAR包RCE漏洞挖掘CrossHatch特马分析
防护经验总结
  • 对客户端所有云端交互接口(尤其公告、配置、更新接口)实施完整性校验,采用双向TLS证书绑定,防止中间人篡改。
  • 定期对客户端安装包及ASAR等资源文件进行安全审计,重点关注JSON序列化、反序列化及动态执行函数,及时修复潜在RCE点。
  • 部署基于行为的异常外联检测规则,对客户端访问未知域名、非业务端口及高频数据包传输建立基线告警,缩短攻击者驻留时间。
#供应链攻击#RCE#CrossHatch
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —