ARTICLE · 1089293
OpenClaw钓鱼与SCRM供应链攻击预警
OpenClaw钓鱼与SCRM供应链攻击预警🏛️ 数据安全早知道 2026年09月28日 · 周一 📑 Vol.364🔒 数据安全🛡️ 信息安全 2 监管政策 3 安全事件 2 漏洞预警 3 风险提示 📋 本期要闻速览 ▸攻击者伪造OpenClaw安装包在GitHub传播,具备虚拟机检测与分段加密载荷能力 ▸SCRM客户端遭供应链攻击,攻击者利用官方接口下发CrossHatch特马 ▸国家网信办就未成年人健康安全使用网络规定公开征求意见 ▸Weaxor勒索软件作为Mallox家族重塑版本持续活跃,攻击隐蔽性增强 ▸全国网络安全标准化技术委员会启动换届及委员征集工作 📋 监管动态 2条 国家网信办就《保障未成年人健康安全使用网络的规定》公开征求意见政策 国家互联网信息办公室发布关于《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》公开征求意见的通知。该规定旨在从制度层面构建未成年人网络保护体系,涉及网络产品和服务提供者的未成年人保护义务、网络素养促进、个人信息保护及网络沉迷防治等多方面内容。意见反馈截止时间以官方公告为准,相关企业和机构应密切关注并积极参与意见反馈。 📎 国家网信办 · 未知日期 全国网络安全标准化技术委员会启动换届及委员征集政策 国家互联网信息办公室发布关于全国网络安全标准化技术委员会换届及征集委员的通知。此举旨在进一步完善网络安全标准体系,吸纳更多专业力量参与网络安全国家标准制定工作。符合条件的企事业单位、科研院所及行业专家可按通知要求申报委员资格,参与网络安全标准规划与评审工作。 📎 国家网信办 · 未知日期 · · · 🚨 安全事件 3条 攻击者伪造OpenClaw安装包在GitHub实施钓鱼攻击高 奇安信威胁情报监测发现,攻击者伪造了OpenClaw的安装包并上传至GitHub页面进行钓鱼。受害者运行后,样本创建新线程执行恶意行为,首先检测当前环境是否在虚拟机中,检测到则直接退出以规避分析。随后访问文本托管网站snippet.host获取后续组件下载链接。攻击者将加密payload分段插入软件免责声明作为资源,加载时分段提取、组合并解密执行。该安装包已被上传至VirusTotal,建议用户仅从官方渠道下载软件。 📎 奇安信威胁情报 · 未知日期 SCRM客户端遭供应链攻击,CrossHatch特马针对特定目标下发紧急 奇安信威胁情报披露一起针对SCRM客户端的供应链攻击事件。攻击者疑似采用官方公告接口供应链+RCE组合方式对特定目标下发CrossHatch特马。审计发现SCRM安装包未内置恶意代码,恶意载荷大概率通过云端下发。研究人员对ASAR文件进行漏洞挖掘,发现两个可导致RCE的接口。被替换的安装包为自解压文件,解包后包含正常的Release安装包和一个恶意的Update Dropper。使用SCRM的企业应立即排查客户端完整性。 📎 奇安信威胁情报 · 未知日期 Weaxor勒索软件持续活跃,继承Mallox家族隐蔽破坏力高 360威胁情报发布2026年8月勒索软件流行态势分析。报告指出,Weaxor勒索软件作为曾活跃的Mallox勒索软件家族的"品牌重塑"版本,其技术架构与攻击战术均继承了Mallox的隐蔽性与破坏力。攻防演练前,安全负责人最担心的是哪些漏洞最易被利用、哪些系统最易成为突破口。报告建议企业优先修复高风险漏洞,加强勒索软件防护与响应能力建设。 📎 360威胁情报 · 未知日期 · · · 🔓 漏洞预警 2条 SCRM客户端ASAR文件存在两个RCE漏洞接口紧急 奇安信威胁情报在审计SCRM安装包过程中,对ASAR文件进行漏洞挖掘,发现两个能够导致远程代码执行(RCE)的接口。攻击者疑似利用官方公告接口结合RCE漏洞,对特定目标下发CrossHatch特马。该漏洞利用链为供应链攻击+RCE组合,攻击者可通过云端下发恶意载荷,无需在安装包中内置恶意代码即可实现攻击。建议使用SCRM客户端的企业立即联系厂商获取安全更新,并排查是否存在异常外联行为。 📎 奇安信威胁情报 · 未知日期 绿盟威胁情报中心NTI发布最新威胁情报中 绿盟科技威胁情报中心(NTI)发布最新威胁情报动态。NTI持续跟踪国内外高危漏洞、APT攻击活动及恶意软件家族动态,为企业和机构提供威胁情报支撑。建议安全团队关注NTI最新情报更新,及时获取漏洞预警和攻击指标(IOC),完善安全防护策略。 📎 绿盟科技 · 未知日期 · · · ⚠️ 风险提示 3条 OpenClaw伪造安装包攻击链分析:虚拟机检测+分段加密载荷高 奇安信威胁情报详细披露OpenClaw伪造安装包的攻击链:样本运行后创建新线程,首先检测虚拟机环境,检测到则退出以规避沙箱分析;随后访问snippet.host获取后续组件下载链接;攻击者将加密payload分段插入软件免责声明作为资源,加载时分段提取、组合后解密执行。该攻击手法具有较强隐蔽性,建议用户仅从官方渠道下载OpenClaw,并对GitHub等平台上的安装包保持警惕。 📎 奇安信威胁情报 · 未知日期 SCRM供应链攻击风险提示:云端下发恶意载荷难以检测紧急 针对SCRM客户端的供应链攻击呈现出安装包无内置恶意代码、云端下发载荷的特点,传统基于安装包静态检测的防护手段难以发现。攻击者利用官方公告接口和ASAR文件RCE漏洞组合利用,对特定目标下发CrossHatch特马。建议使用SCRM的企业加强客户端行为监控,重点关注异常进程创建、外联通信及文件释放行为,同时联系厂商确认是否存在相关漏洞修复版本。 📎 奇安信威胁情报 · 未知日期 Weaxor勒索软件威胁持续,企业需加强攻防演练前安全排查高 360威胁情报指出,Weaxor勒索软件作为Mallox家族的重塑版本,持续对企业构成威胁。攻防演练真正开始前,安全负责人最担心的往往不是"有没有漏洞",而是哪些漏洞最易被攻击方利用、哪些系统最易成为突破口、有限时间内应先修哪里。建议企业结合Weaxor等勒索软件家族的攻击特征,优先排查暴露面资产和高危漏洞,制定针对性防护策略。 📎 360威胁情报 · 未知日期 · · · ✅ 安全建议 4条 1 紧急:针对SCRM客户端供应链攻击事件,立即排查企业内部是否使用该SCRM客户端,联系厂商确认ASAR文件RCE漏洞修复情况,同时监控客户端是否存在异常外联snippet.host等可疑域名的行为。 2 紧急:针对OpenClaw伪造安装包钓鱼攻击,立即通知员工仅从官方渠道下载OpenClaw,禁止从GitHub等第三方平台获取安装包,并对已下载的可疑安装包进行哈希比对和沙箱分析。 3 重要:针对Weaxor勒索软件威胁,结合360威胁情报发布的8月勒索软件态势分析,优先修复对外暴露的高危漏洞,加强备份系统隔离,确保攻防演练前完成核心系统安全加固。 4 建议:关注国家网信办《保障未成年人健康安全使用网络的规定》征求意见稿,涉及网络产品和服务提供者的合规义务,相关企业应提前评估业务影响并积极参与意见反馈。 📰 数据安全早知道 数据来源:国家网信办 · 奇安信威胁情报 · 360威胁情报 · 绿盟科技 — 仅供内部参考,不构成投资或合规建议 — 数安早知道 🔗 数据安全与信息安全知识库 datasafe.website — 点击上方链接访问知识库,获取更多安全资讯 —