الأمن · 18 سبتمبر 2026

مهاجمون مرتبطون بالصين يستغلون ثغرات في متصفح Chrome ونظام Windows لنشر برمجية GRIMWEDGE

neon pink and purple light particles
Jr Korpa / Unsplash

استهدف جهة تهديد مرتبطة بالصين عدة منظمات غير حكومية في الأول من سبتمبر عام 2026، وذلك من خلال حملة تصيد احتيالي استغلت ثغرات أمنية تم إصلاحها مؤخراً في متصفح Google Chrome ونظام التشغيل Microsoft Windows لنشر باب خلفي خبيث يعتمد على لغة JavaScript يسمى GRIMWEDGE.

أوضحت شركة Volexity، التي تتبع مجموعة التهديد تحت المسمى UTA0560، أن الهجوم بدأ برسائل بريد إلكتروني تحث المستخدمين على النقر فوق رابط يؤدي إلى موقع جامعة في الولايات المتحدة. استغلت هذه الروابط ثغرة برمجة المواقع العابرة المنعكسة على الموقع، مما أدى إلى إعادة توجيه الضحايا إلى بنية تحتية يسيطر عليها المهاجمون تستضيف سلسلة استغلال متعددة المراحل.

تتكون سلسلة الاستغلال، التي تسمى BlueMoon، من ثلاث ثغرات منفصلة، اثنتان منها في متصفح Chrome وواحدة في ميزة نداء الإجراء المحلي المتقدم في نظام Windows. تبدأ العملية باستغلال الثغرة CVE-2026-85046 للحصول على صلاحيات القراءة والكتابة داخل صندوق الرمل V8، ثم الهروب من صندوق رمل المتصفح عبر الثغرة CVE-2026-87491، وأخيراً استخدام الثغرة CVE-2026-85880 لحقن رمز في عملية متصفح Chrome وتحقيق تنفيذ عشوائي للرموز.

تسمح برمجية GRIMWEDGE للمهاجمين بإجراء استطلاع للمضيف، وإدارة الملفات والعمليات، وتنفيذ الأوامر، وتوصيل الحمولات. يتم ذلك عبر ملف تنفيذي يسمى msgbox.exe يعمل كمحمل يستخرج ملفاً ثنائياً شرعياً من نظام Windows وملف مكتبة ربط ديناميكي خبيث يسمى wsc.dll لبدء سلسلة تحميل جانبي. يقوم هذا الملف لاحقاً بجلب ملف نصي يكون في الأصل مثبتاً بصيغة MSI يحتوي على الباب الخلفي، والذي يتصل بخادم تحكم وسيط لتلقي التعليمات وتنفيذها في الذاكرة.

في سياق متصل، رصدت Volexity جهة تهديد صينية أخرى تُعرف باسم JungleBamboo أو APT31 تستخدم نفس سلسلة الاستغلال في الوقت ذاته لنشر محمل يسمى SUPERSTOMP. يقوم هذا المحمل بتثبيت إضافة لمتصفح Chrome تسمى LONGTALE، وهي أداة لسرقة بيانات الاعتماد تتنكر في شكل إضافة Google Gemini لتجنب الكشف.

أشارت التقارير إلى وجود فجوة في التحديثات، حيث تم دفع إصلاحات ثغرات Chrome إلى قاعدة كود Chromium مفتوحة المصدر، لكنها لم تكن قد أُدرجت بعد في إصدار مستقر من متصفح Google Chrome، مما جعلها ثغرات يوم صفر ضد المتصفح. ويرجح أن المهاجمين تحركوا بسرعة قبل إغلاق نافذة الاستغلال ووصول التحديثات الرسمية من Google.