VMTech
Обсудить проект

Китайские хакеры применили цепочку Chrome и Windows для доставки GRIMWEDGE

Китайские хакеры применили цепочку Chrome и Windows для доставки GRIMWEDGE

Исследователи Volexity выявили кампанию против нескольких некоммерческих организаций, в которой связанная с Китаем группа UTA0560 применила три уязвимости Google Chrome и Microsoft Windows для доставки JavaScript-бэкдора GRIMWEDGE. Атаки наблюдались 1 сентября 2026 года и начинались с целевых фишинговых писем.

Письмо предлагало перейти по ссылке на сайт американского университета. Злоумышленники использовали отражённую XSS-уязвимость легитимного сайта, чтобы перенаправить жертву на контролируемую инфраструктуру с многоступенчатой эксплуатацией. Вредоносная страница отсеивала системы, не использующие Chrome под Windows.

Три уязвимости и окно между исправлениями

Цепочка, которую также называют BlueMoon, использовала CVE-2026-85046 для произвольного чтения и записи внутри песочницы V8. Затем CVE-2026-87491 позволяла выйти из песочницы браузера, а CVE-2026-85880 в Windows Advanced Local Procedure Call применялась для внедрения кода в процесс Chrome и произвольного выполнения кода.

На финальной странице находились три бинарные нагрузки в строках Base64 внутри JavaScript. Они выполняли профилирование хоста, повышение привилегий в ядре Windows, внедрение в процесс браузера и загрузку следующего этапа.

Особенность кампании связана с разрывом между обновлениями: исправления двух проблем Chrome уже появились в открытом коде Chromium, но ещё не вошли в стабильный релиз Google Chrome. Поэтому для пользователей стабильного браузера эти уязвимости оставались уязвимостями нулевого дня.

Как работает GRIMWEDGE

Следующая нагрузка в атаке UTA0560 — исполняемый файл msgbox.exe. Он извлекает легитимный бинарный файл Windows и вредоносную библиотеку wsc.dll, запуская цепочку DLL sideloading. Библиотека запрашивает на сервере текстовый файл, названный по имени устройства, полученному на этапе профилирования.

Этот файл представляет собой MSI-установщик с обфусцированным JavaScript-бэкдором в пользовательских действиях MSI. После запуска GRIMWEDGE опрашивает управляющий сервер ocr.opusaccel[.]top и исполняет полученные инструкции в памяти через eval().

Бэкдор собирает сведения о системе, выводит содержимое каталогов, создаёт и удаляет файлы, перечисляет и завершает процессы, читает файлы размером до 5 МБ и запускает команды в скрытом окне. Он также получает фрагменты файлов в Base64 и сохраняет собранный буфер на диск. Volexity отмечает, что у GRIMWEDGE нет встроенных механизмов закрепления, бокового перемещения и самостоятельной эксфильтрации помимо чтения файлов и команд загрузки.

Та же цепочка у другой группы

Volexity также увидела почти одновременное использование этой же связки группой JungleBamboo, известной как APT31. Она доставляла загрузчик SUPERSTOMP, а затем расширение Chrome LONGTALE, также называемое GemStone, маскирующееся под расширение Google Gemini с идентификатором ckiknalbeplpcpofpnabcnhjcegckfei.

LONGTALE перехватывает нажатия клавиш и данные форм, похищает cookie и сессии, делает снимки экрана по ключевым словам от управляющего сервера и примерно каждые 30 секунд отправляет собранные данные. Для организаций этот случай показывает, что контроль фишинговых переходов и оперативная установка обновлений браузера и Windows остаются важными мерами в период, когда исправление уже опубликовано в исходном коде, но ещё не доставлено в стабильный продукт.

#cybersecurity#chromesecurity#threatintel#phishing
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 15.09.2026
Instagram

Китайские хакеры применили цепочку Chrome и Windows для доставки GRIMWEDGE

Открыть публикацию в Instagram ↗