场景:2026年9月,某跨境电商企业SCRM系统遭供应链攻击,攻击者通过官方公告接口下发CrossHatch特马,利用ASAR应用漏洞RCE,意图窃取电商运营数据。
攻击 / 事件时间线
初始访问:云端下发供应链投毒
攻击者未在SCRM安装包中植入恶意代码,而是通过官方公告接口向特定租户下发更新配置。云端返回的JSON中夹带加密payload,客户端解析后触发ASAR模块加载逻辑,从远程服务器拉取第二阶段载荷。整个过程无文件落地,package.json中未发现异常依赖。
官方公告接口ASAR加密Payload
漏洞利用:ASAR接口RCE
对SCRM客户端ASAR包审计发现两个RCE接口:ipcRenderer.invoke('config:update')与shell.openExternal参数注入。攻击者构造恶意配置调用,绕过上下文隔离,在Electron渲染进程执行child_process.exec,下载bash脚本并启动反弹shell。
ElectronASARNode.js child_process
载荷投递:SNOWLIGHT跨平台植入
反弹shell建立后,攻击者下发SNOWLIGHT脚本。Linux服务器通过SSH爆破和AI框架漏洞(如Ray未授权)横向,下载bash版SNOWLIGHT;Windows终端则通过PowerShell加载CrossHatch特马,注入合法进程并设置计划任务持久化。
SNOWLIGHTCrossHatchPowerShellSSH爆破
数据窃取:跨境电商数据外传
攻击者利用已控SCRM账号访问订单、客户和支付接口,将数据打包为加密压缩包,通过HTTPS隧道分片外传至C2。C2域名伪装成CDN,使用DNS over HTTPS解析,流量与正常业务高度混淆。
HTTPS隧道DoHC2
蓝队视角 · 发现与处置
SOC值班发现SCRM服务器异常外联,EDR捕获Electron进程创建cmd.exe并执行脚本。蓝队立即隔离主机,提取内存镜像和ASAR包,通过YARA规则匹配SNOWLIGHT特征,定位C2域名并封禁。同时排查所有SCRM客户端,发现仅3台终端中招,随即重置账号密码并启用MFA。
涉及关键技术 / 工具
Electron ASAR接口RCESNOWLIGHT多平台载荷DNS over HTTPS隐蔽C2
防护经验总结
- 对Electron应用启用上下文隔离与沙箱,禁用nodeIntegration,严格校验IPC接口参数。
- 部署YARA规则监控SNOWLIGHT脚本特征,定期扫描ASAR包完整性。
- 限制SCRM客户端出站流量,仅允许白名单域名,启用DNS日志审计。
#供应链攻击#SCRM#SNOWLIGHT#RCE#EDR