VMTech
Razgovarajmo

Kineske grupe iskoristile Chrome-Windows lanac za GRIMWEDGE

Kineske grupe iskoristile Chrome-Windows lanac za GRIMWEDGE

Volexity je 1. septembra 2026. zabeležio kampanju protiv više nevladinih organizacija u kojoj je klaster UTA0560, povezan sa Kinom, iskoristio tri bezbednosna propusta u Google Chromeu i Microsoft Windowsu za isporuku JavaScript bekdora GRIMWEDGE. Lanac napada obuhvata CVE-2026-85046 i CVE-2026-87491 u Chromeu, kao i CVE-2026-85880 u Windows Advanced Local Procedure Call mehanizmu.

Phishing je vodio do višefaznog lanca

Napad je počinjao ciljanim phishing porukama sa linkom ka sajtu univerziteta iz SAD. Taj legitimni sajt imao je reflektovani XSS propust, koji je preusmeravao primaoce na infrastrukturu pod kontrolom napadača.

Lanac, poznat kao BlueMoon, filtrirao je posetioce i aktivirao se za sisteme na kojima se Chrome pokreće u Windowsu. Prvi propust omogućavao je proizvoljno čitanje i upisivanje u V8 sandboxu, drugi izlazak iz sandboxa pregledača, a Windows propust ubacivanje koda u Chrome proces i proizvoljno izvršavanje koda.

Završna stranica eksploatacije u JavaScriptu je sadržala tri Base64 kodirana binarna sadržaja. Oni su služili za profilisanje računara, eskalaciju privilegija u Windows jezgru, injekciju u proces pregledača i preuzimanje daljeg sadržaja.

GRIMWEDGE daje početni pristup sistemu

Sledeća faza je izvršna datoteka msgbox.exe. Ona iz sebe izdvaja legitimni Windows program i zlonamerni DLL wsc.dll, čime pokreće DLL sideloading lanac. DLL zatim sa istog servera preuzima tekstualnu datoteku nazvanu po imenu uređaja prikupljenom tokom profilisanja.

Ta datoteka je MSI instalater čije prilagođene akcije izvršavaju zamagljeni JavaScript bekdor GRIMWEDGE. Bekdor periodično kontaktira C2 server ocr.opusaccel[.]top i instrukcije izvršava u memoriji pozivom eval(). Može da prikuplja podatke o sistemu, izlistava direktorijume i procese, kreira direktorijume, briše i čita fajlove, prekida procese, izvršava skrivene komande i sklapa fajlove iz Base64 delova.

Volexity navodi da GRIMWEDGE nema ugrađenu postojanost, lateralno kretanje niti zaseban mehanizam za izvlačenje podataka izvan funkcija za čitanje fajlova i otpremanje sadržaja. Ipak, takav početni pristup napadaču omogućava pregled kompromitovanog računara, preuzimanje interesantnih fajlova i postavljanje dodatnih alata.

Isti lanac koristio je i JungleBamboo

U približno istom periodu grupa JungleBamboo, poznata i kao APT31, koristila je isti Chrome-Windows lanac za postavljanje učitavača SUPERSTOMP i ekstenzije LONGTALE. LONGTALE se predstavlja kao Google Gemini Chrome ekstenzija sa identifikatorom ckiknalbeplpcpofpnabcnhjcegckfei, a namenjena je krađi akreditiva i nadzoru.

Ekstenzija beleži tastaturu i obrasce, krade kolačiće i sesije, pravi snimke ekrana na osnovu ključnih reči sa C2 servera i približno na svakih 30 sekundi šalje prikupljene podatke. Nema ni osnovnu komandu za udaljeno izvršavanje koda, jer su njene mogućnosti krađe podataka bile dovoljne za navedene ciljeve.

Rizik nastaje i u razmaku između zakrpa

Dva Chrome propusta bila su zakrpljena u otvorenom Chromium kodu, ali te izmene još nisu bile deo stabilne verzije Google Chromea. Zato su greške, iako rešene uzvodno, ostale nulti dan za korisnike Chromea. Google je tek prethodne nedelje prešao sa četvoronedeljnog na dvonedeljni ciklus glavnih izdanja.

Za poslovanje je praktičan zaključak da upravljanje ranjivostima mora pratiti ne samo objavljene stabilne zakrpe, već i razmak između izmena u komponentama otvorenog koda i njihove isporuke krajnjim korisnicima. Uz ažuriranja pregledača, važni su filtriranje phishing poruka, kontrola linkova i nadzor neuobičajenog ponašanja procesa pregledača.

#cybersecurity#chromesecurity#threatintel#phishing
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 15.09.2026
Instagram

Kineske grupe iskoristile Chrome-Windows lanac za GRIMWEDGE

Otvorite objavu na Instagramu ↗