场景:2026年9月,某跨境电商服务商使用的SCRM客户端被曝植入后门。攻击者未改动安装包,而是通过官方公告接口下发恶意载荷,受影响主机逾两千台,疑似经济动机驱动的供应链投毒。
攻击 / 事件时间线
初始访问:公告接口投毒
攻击者逆向SCRM客户端ASAR包,发现其内置的公告拉取接口未对返回内容做签名校验。通过中间人劫持或污染CDN节点,向特定目标下发携带恶意指令的公告JSON,触发客户端执行eval()加载远程JS。此阶段无文件落地,传统杀软难以捕获。
ASAR逆向Burp SuiteCDN污染
执行:CrossHatch特马加载
公告接口返回的恶意JS进一步调用Electron的shell.openExternal与child_process,在目标主机释放CrossHatch加载器。加载器通过白名单进程rundll32.exe执行内存马,回连C2。C2域名伪装成Cloudflare CDN,流量走443端口,与正常业务流量混叠。
CrossHatchElectron APICloudflare伪装
横向:SCRM凭证复用
攻击者从SCRM客户端内存中提取已登录的店铺API Token与ERP凭证,利用同一套凭证横向登录关联的ERP、物流系统。横向过程中使用Impacket的atexec模块在域内主机执行命令,并借助SharpHound收集域内ACL关系,定位高价值目标。
ImpacketSharpHoundMimikatz
数据窃取:订单与客户信息外传
攻击者将窃取的订单数据、客户PII打包为加密压缩包,通过DNS隧道与HTTPS分片上传至境外VPS。上传前使用7z加密并伪装文件头为图片格式,规避DLP检测。整个过程持续约6小时,分三批次完成。
DNS隧道7z加密DLP绕过
蓝队视角 · 发现与处置
SOC在凌晨收到EDR告警:多台主机出现rundll32.exe异常外联,目标IP为新注册域名。蓝队立即隔离受影响主机,提取内存镜像与ASAR包进行逆向。通过Sysmon日志发现公告接口调用链异常,定位到恶意JS。随后在防火墙封禁C2域名,并通知SCRM厂商紧急下线公告接口。同步排查ERP、物流系统登录日志,确认横向范围,重置所有关联凭证。
涉及关键技术 / 工具
Electron ASAR逆向与接口漏洞挖掘CrossHatch内存马加载与Cloudflare C2伪装DNS隧道分片外传与DLP绕过
防护经验总结
- 对客户端所有远程下发接口强制实施HMAC签名校验,拒绝未签名内容执行
- 在EDR中配置
rundll32.exe、mshta.exe等白名单进程的异常外联告警规则,并限制其出站 - 对ERP、物流等关联系统实施凭证隔离,禁止SCRM Token直接复用,启用短时效Token与IP绑定
#供应链攻击#SCRM#CrossHatch#Electron#内存马