场景:2026年5月,某AI初创公司开发团队从GitHub下载了一款名为OpenClaw的开源桌面工具。安装包运行后,终端出现异常外联,安全团队随即介入,一起针对国产Electron软件的供应链攻击浮出水面。
攻击 / 事件时间线
初始访问:伪造安装包钓鱼
攻击者伪造OpenClaw安装包,上传至自建的GitHub仿冒页面,并通过搜索优化和社群转发诱导开发者下载。样本运行后创建新线程,首先检测CPU核心数、内存大小及常见虚拟机驱动,命中沙箱或分析环境即静默退出,规避自动化检测。
GitHub仿冒页虚拟机检测代码
载荷投递:文本托管站取回
样本通过HTTPS访问文本托管网站snippet.host,读取攻击者预置的配置文本,从中解析出后续组件下载地址。通信使用合法域名,流量特征与正常文本读取无异,传统域名黑名单难以拦截。
snippet.hostHTTPS外联
载荷解密:免责声明分段隐写
攻击者将加密后的Payload按固定长度切片,分散插入到软件免责声明文本中,作为资源文件随程序打包。运行时按索引逐段提取,拼接后使用AES解密还原为可执行载荷,全程无落地文件,内存中直接加载执行。
分段隐写AES解密内存加载
持久化与横向
解密后的载荷在用户目录释放伪装成系统更新组件的可执行文件,写入注册表Run键实现开机自启。随后利用已登录的浏览器Cookie和IM客户端会话,向开发团队内部群发送带毒链接,尝试横向感染更多终端。
注册表Run键浏览器Cookie窃取
蓝队视角 · 发现与处置
SOC值班人员发现EDR告警:某终端进程读取自身资源段后出现异常内存解密行为,随即外联snippet.host。蓝队立即隔离主机,提取样本进行沙箱复现,确认虚拟机检测与分段载荷逻辑。通过YARA规则扫描全网,发现同源安装包3个,关联终端5台。溯源GitHub仿冒页注册信息,联动平台下架,并对内部IM链接进行拦截清洗,阻断横向扩散。
涉及关键技术 / 工具
Electron资源段分段隐写:Payload切片嵌入免责声明,运行时按索引重组虚拟机检测与沙箱规避:检测CPU、内存及虚拟机驱动,命中即退出合法文本托管站C2:利用snippet.host等可信域名取回配置,绕过域名黑名单
防护经验总结
- 对Electron应用安装包实施签名校验与哈希白名单,禁止运行来源不明的开源工具
- 在EDR中配置针对进程资源段异常读取后内存解密行为的内存扫描规则,捕获无文件载荷
- 监控snippet.host、pastebin等文本托管站的出站请求,对开发终端实施最小化外联策略
#供应链攻击#Electron#分段载荷#免杀#SOC