夜雨聆风学习资料网

ARTICLE · 1075106

OpenClaw钓鱼链:Github投毒溯源

OpenClaw钓鱼链:Github投毒溯源
攻防实战复盘
OpenClaw钓鱼链:Github投毒溯源
2026年09月25日 · 周五
真实攻击复盘高级
场景:2026年9月,某金融科技公司开发团队在Github搜索OpenClaw工具时,下载了排名靠前的伪造安装包。一名运维人员运行后,内网EDR触发异常告警,安全团队随即展开溯源。 
攻击 / 事件时间线
1
初始访问:Github钓鱼与反虚拟机检测
攻击者伪造OpenClaw安装包并上传至Github,通过SEO优化使其在搜索结果中排名靠前。受害者下载运行后,样本创建新线程执行恶意行为,首先检测当前环境是否在虚拟机中(通过检查CPUID、注册表键、进程列表等),检测到则退出。该样本在VT上被标记为恶意,但受害者未做校验。
GithubVirusTotalCPUID检测
2
载荷投递:snippet.host分段下载
样本通过HTTP请求访问文本托管网站snippet.host,获取攻击者预设的后续组件下载链接。该链接指向一个软件免责声明页面,其中嵌入了加密的payload分段。样本加载页面后,分段提取payload片段,组合后解密执行。整个过程使用HTTPS加密,流量伪装成正常网页访问。
snippet.hostHTTPS分段解密
3
持久化与横向移动
解密后的payload在内存中加载Cobalt Strike Beacon,建立C2通道。攻击者利用已控运维人员的凭证,通过SMB协议横向移动至跳板机,并尝试访问代码仓库和CI/CD服务器。期间使用Mimikatz抓取内存中的明文密码,并利用PsExec远程执行命令。
Cobalt StrikeMimikatzPsExecSMB
4
数据窃取与告警触发
攻击者将敏感代码和配置文件打包压缩,通过C2通道分块外传。与此同时,EDR检测到异常进程注入和LSASS访问行为,触发告警。SOC分析师发现多台主机出现相同C2心跳,且外联域名snippet.host在威胁情报中标记为恶意。
C2通道数据压缩EDR告警
蓝队视角 · 发现与处置
SOC收到EDR告警后,立即隔离受影响主机,并提取内存镜像和磁盘证据。通过Sysmon日志分析,发现进程链:OpenClaw安装包→powershell.exe→rundll32.exe→异常外联。威胁情报平台确认snippet.host为恶意域名,C2 IP与已知APT组织关联。蓝队随后在防火墙封禁相关IP和域名,并重置所有可能泄露的凭证。通过YARA规则扫描全网,发现另外两台主机存在相同样本,及时清除。
涉及关键技术 / 工具
反虚拟机检测(CPUID、注册表、进程列表)snippet.host分段载荷投递与解密Cobalt Strike Beacon内存加载与C2通信
防护经验总结
  • 对Github等开源平台下载的安装包进行哈希校验和数字签名验证,禁止直接运行未经验证的二进制文件。
  • 部署EDR并启用LSASS保护(如Credential Guard),限制PsExec等工具的使用,监控异常SMB横向移动。
  • 定期更新威胁情报库,对snippet.host等恶意域名进行DNS阻断,并配置YARA规则扫描内存中的Beacon特征。
#Github钓鱼#供应链投毒#Cobalt Strike#EDR#溯源
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
 🔗 数据安全与信息安全知识库 datasafe.website 
— 点击上方链接访问知识库,获取更多安全资讯 —

相关学习资料