场景:2026年8月,某企业安全团队监测到SCRM客户端异常外联,攻击者疑似通过官方公告接口下发分段加密载荷,针对特定销售岗位实施定向投递,触发多起EDR告警。
攻击 / 事件时间线
初始访问
攻击者利用SCRM客户端内置的官方公告更新接口,向特定企业租户下发伪造的“合规声明”文本。该文本表面为免责声明,实则将加密Payload按固定偏移量分段嵌入正文段落中,每段以不可见Unicode字符标记边界。客户端加载公告时,渲染引擎自动解析并缓存全文,攻击者借此绕过网络层内容检测。
官方公告接口Unicode隐写分段载荷
载荷重组与执行
客户端本地JS引擎在渲染免责声明时触发预设Hook,按标记顺序提取各段落中的密文片段,拼接后使用AES-256-CBC解密(密钥硬编码于客户端资源文件)。解密后的Shellcode通过snippet.host下载第二阶段组件,并利用SCRM进程的合法签名进行白利用加载,规避杀软内存扫描。
AES-256-CBCsnippet.host进程白利用
横向探测与C2
植入的CrossHatch特马通过SCRM内置的WebSocket通道建立C2心跳,伪装成正常的消息推送流量。随后利用SCRM的API Token横向调用企业通讯录接口,枚举销售部门成员,并尝试通过共享会话文件投递RCE载荷,向同网段其他终端扩散。
CrossHatchWebSocket C2API Token横向
蓝队视角 · 发现与处置
SOC在凌晨收到EDR告警:SCRM进程异常创建子进程并连接snippet.host。研判发现该域名注册仅3天,且请求路径包含随机字符。蓝队立即隔离受影响终端,提取SCRM公告缓存文件,通过YARA规则匹配Unicode隐写特征,确认分段载荷。随后联动邮件网关与终端EDR,阻断snippet.host及关联C2域名,并对全量SCRM客户端下发强制更新,清除恶意公告缓存。
涉及关键技术 / 工具
Unicode隐写分段载荷嵌入SCRM进程白利用与内存加载WebSocket伪装C2心跳
防护经验总结
- 对SCRM客户端公告接口实施内容完整性校验,禁止动态执行公告中的脚本或资源
- 在EDR中配置进程行为规则:监控SCRM进程创建子进程及外联非白名单域名的行为
- 定期审计客户端缓存目录,使用YARA规则扫描Unicode隐写与分段加密特征
#供应链攻击#隐写载荷#SCRM安全