Китайские хакеры использовали цепочку уязвимостей нулевого дня в Chrome и Windows для развертывания GRIMWEDGE

фишинг уязвимости Chrome Windows бэкдор кибербезопасность thehackernews.com

Обнаружена кампания фишинга с использованием эксплойтов нулевого дня для Chrome и Windows. Атакующие из Китая развертывают бэкдор GRIMWEDGE. Защититесь от целевых атак, обновляя браузер и ОС.

Китайский злоумышленник стоит за кампанией целевого фишинга, которая использует недавно исправленные уязвимости безопасности в Google Chrome и Microsoft Windows для доставки вредоносного JavaScript-бэкдора под названием GRIMWEDGE.
Компания Volexity, отслеживающая эту группу угроз под псевдонимом UTA0560, сообщила, что атаки были нацелены на несколько неправительственных организаций (НПО) 1 сентября 2026 года.
«Электронные письма содержали сообщение, побуждающее пользователей перейти по ссылке, ведущей на веб-сайт американского университета», — заявили исследователи Анккур Саини, Конор Куигли, Шон Коессель, Стивен Адер и Том Ланкастер. «Эти ссылки использовали уязвимость отраженного межсайтового скриптинга (XSS) на веб-сайте, перенаправляя получателей на инфраструктуру, контролируемую злоумышленником, где размещалась многоступенчатая цепочка эксплойтов».
Цепочка эксплойтов, как ранее отмечала Proofpoint, включает три отдельные уязвимости — две в Chrome и одну в Windows Advanced Local Procedure Call (ALPC). Сначала она использует CVE-2026-85046 для получения произвольного чтения/записи в песочнице V8, затем выходит из песочницы браузера через CVE-2026-87491 и, наконец, использует CVE-2026-85880 для внедрения кода в процесс браузера Chrome и достижения произвольного выполнения кода.
UTA0560 использовала этот метод атаки для развертывания GRIMWEDGE, который обеспечивает возможности для разведки хоста, управления файлами и процессами, выполнения команд и доставки полезной нагрузки. Все начинается с целевого фишингового письма, которое убеждает получателя перейти по встроенной ссылке, ведущей на легитимный веб-сайт, уязвимый для отраженного XSS.
Сообщается, что злоумышленник использовал эту уязвимость для запуска цепочки эксплойтов нулевого дня, также называемой BlueMoon, для доставки вредоносного ПО, при этом отфильтровывая системы, не использующие Chrome в Windows, для посещения URL-адреса. Финальная страница эксплойта содержит три бинарные полезные нагрузки в виде строк, закодированных в Base64, внутри JavaScript.
В случае UTA0560, полезная нагрузка следующего этапа — исполняемый файл с именем “msgbox.exe”, который служит загрузчиком, ответственным за извлечение из себя легитимного бинарного файла Windows и вредоносного DLL (“wsc.dll”) для запуска цепочки подгрузки DLL. DLL, в свою очередь, связывается с тем же сервером для получения текстового файла, имя которого совпадает с именем хоста устройства, полученным на этапе профилирования.
Текстовый файл представляет собой MSI-установщик, предназначенный для выполнения обфусцированного JavaScript-бэкдора, содержащегося во встроенных действиях MSI. После запуска GRIMWEDGE входит в постоянный цикл команд, который опрашивает командно-контрольный (C2) сервер (“ocr.opusaccel[.]top”) для получения дальнейших инструкций, которые затем выполняются в памяти с помощью команды eval(). Он способен обрабатывать следующие команды:
«Код не имеет встроенных механизмов для обеспечения постоянства, бокового перемещения или эксфильтрации, кроме команд чтения и загрузки файлов», — заявили исследователи. «Бэкдор обеспечивает первоначальную точку опоры на скомпрометированном хосте, достаточную для того, чтобы UTA0560 мог исследовать хост, извлекать интересующие файлы и развертывать дополнительные инструменты с помощью команд Run и Upload».
Volexity также сообщила, что другая группа угроз, связанная с Китаем, известная как JungleBamboo (также известная как APT31), использовала ту же цепочку эксплойтов примерно в то же время для развертывания загрузчика под названием SUPERSTOMP, который затем устанавливает LONGTALE — расширение Chrome для кражи учетных данных, также известное как GemStone, с удаленного сервера. Оно маскируется под расширение Google Gemini Chrome (ID: ckiknalbeplpcpofpnabcnhjcegckfei) для уклонения от обнаружения, поддерживая следующие функции:
«LONGTALE не имеет даже базовой команды удаленного выполнения кода, которая позволила бы злоумышленнику проводить дополнительную деятельность после эксплуатации на скомпрометированных устройствах», — заявили в Volexity, добавив, что «злоумышленник мог посчитать эту функцию ненужной, поскольку обширные возможности кражи информации, предлагаемые LONGTALE, были достаточны для достижения целей JungleBamboo по краже учетных данных и наблюдению».
Почти одновременное использование одной и той же цепочки эксплойтов Chrome-Windows несколькими китайскими группами угроз вызвало предположение, что она могла быть продана им или предоставлена разработчиком эксплойтов после возможного обратного инжиниринга изменений в исходном коде Chromium.
Примечательно здесь «окно исправлений»: хотя исправления для двух уязвимостей Chrome были включены в общедоступную кодовую базу Chromium, они еще не были интегрированы в стабильную версию Google Chrome. Другими словами, вышестоящие исправления создали необычный случай двух N-дневных ошибок, которые были устранены в Chromium, но не в Chrome. Это, в свою очередь, сделало их уязвимостями нулевого дня для Chrome.
Учитывая, что Chrome полагался на четырехнедельный цикл выпуска для основных этапов до прошлой недели (теперь он каждые две недели), возможно, злоумышленники стремились действовать быстро, прежде чем окно эксплуатации закроется и появятся официальные исправления от Google.
Volexity заявила: «Уязвимости в «окне исправлений» представляют еще больший риск, поскольку они создают дополнительное временное окно для злоумышленников для проведения кампаний эксплуатации […] поскольку большие языковые модели становятся все более популярными и эффективными для быстрого исследования уязвимостей и разработки эксплойтов».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: