главное в кибербезопасности Читать в канале
Атаки и утечки 15 сентября 2026 2 мин

Китайские хакеры использовали 0-day в Chrome и Windows для доставки GRIMWEDGE

Китайские хакеры эксплуатировали 0-day в Chrome и Windows для доставки GRIMWEDGE

Китайская хакерская группа UTA0560 использовала недавно исправленные уязвимости в Google Chrome и Microsoft Windows для проведения целевых фишинговых атак. Атаки были направлены на несколько неправительственных организаций (НПО) 1 сентября 2026 года. Злоумышленники отправляли электронные письма со ссылкой, ведущей на сайт американского университета. Ссылки эксплуатировали уязвимость отраженного межсайтового скриптинга (XSS) на сайте, перенаправляя получателей на инфраструктуру, контролируемую злоумышленниками. Там размещалась многоступенчатая цепочка эксплойтов.

Цепочка эксплойтов использовала три уязвимости для выполнения кода

Цепочка эксплойтов включала три отдельные уязвимости: две в Chrome и одну в Windows. Сначала эксплуатировалась уязвимость CVE-2026-85046 для получения произвольного чтения/записи в песочнице V8. Затем происходил выход из браузерной песочницы через CVE-2026-87491. Наконец, использовалась CVE-2026-85880 для внедрения кода в процесс браузера Chrome и достижения произвольного выполнения кода. После успешной эксплуатации цепочки злоумышленники развертывали бэкдор GRIMWEDGE. Этот бэкдор позволял проводить разведку хоста, управлять файлами и процессами, выполнять команды и доставлять полезную нагрузку. В качестве первой ступени использовался исполняемый файл "msgbox.exe". Он извлекал легитимный бинарный файл Windows и вредоносный DLL-файл ("wsc.dll") для запуска цепочки DLL-спуфинга. DLL-файл связывался с сервером для получения текстового файла, имя которого соответствовало имени хоста устройства. Этот файл представлял собой MSI-установщик, который запускал обфусцированный JavaScript-бэкдор GRIMWEDGE. Бэкдор получал дальнейшие инструкции от командно-контрольного сервера ("ocr.opusaccel[.]top") и выполнял их в памяти. GRIMWEDGE не имел встроенных механизмов для обеспечения персистентности, бокового перемещения или эксфильтрации данных, кроме команд чтения файлов и загрузки.

Другая группа использовала ту же цепочку для установки шпионского ПО

Другая китайская хакерская группа, известная как JungleBamboo (APT31), использовала ту же цепочку эксплойтов примерно в то же время. Они развернули загрузчик SUPERSTOMP, который затем устанавливал LONGTALE. LONGTALE — это расширение Chrome для кражи учетных данных, также известное как GemStone. Оно маскировалось под расширение Google Gemini Chrome (ID: ckiknalbeplpcpofpnabcnhjcegckfei). Расширение собирало нажатия клавиш, данные форм, cookie и метаданные сессий. Оно также делало снимки экрана и отправляло данные на командно-контрольный сервер каждые 30 секунд. Эксперты предполагают, что цепочка эксплойтов могла быть продана или предоставлена злоумышленникам разработчиком эксплойтов. Это могло произойти после обратного инжиниринга изменений в исходном коде Chromium. Уязвимости, исправленные в Chromium, но не попавшие в стабильные версии Chrome, создали окно возможностей для атак.

Обновиться до последней версии Chrome и Windows

Google выпустил исправления для уязвимостей Chrome, которые были включены в исходный код Chromium. Однако эти исправления не сразу попали в стабильные версии браузера. Это создало так называемый "patch gap" — период, когда уязвимость известна, но еще не исправлена в конечных продуктах. Пользователям рекомендуется обновить браузер Google Chrome до последней доступной версии. Также следует установить последние обновления безопасности для операционной системы Microsoft Windows. Это поможет защититься от эксплуатации известных уязвимостей.

Опубликовано в канале 15 сентября, 13:35

Каждый материал сайта выходит в канале в тот же момент.

Источники: The Hacker News · Security Affairs