אבטחה · 18 בספטמבר 2026

האקרים הקשורים לסין ניצלו שרשרת פרצות אפס-יום ב-Chrome וב-Windows כדי להטמיע את GRIMWEDGE

blue and black digital wallpaper
Codioful (Formerly Gradienta) / Unsplash

שחקן איומים סיני ביצע קמפיין של דיג מפתה שבו נוצלו פרצות אבטחה שתוקנו לאחרונה ב-Google Chrome וב-Microsoft Windows כדי להפיץ דלת אחורית זדונית מבוססת JavaScript בשם GRIMWEDGE.

חברת Volexity, העוקבת אחר מקבץ האיומים תחת הכינוי UTA0560, מסרה כי הפעילות כוונה נגד מספר ארגונים לא ממשלתיים ב-1 בספטמבר 2026. הודעות הדואר האלקטרוני הכילו קישור שהוביל לאתר של אוניברסיטה בארצות הברית. קישורים אלו ניצלו פגיעות מסוג ביצוע סקריפט בין-אתרי מוחזר באתר, אשר הפנתה את הנמענים לתשתית בשליטת התוקפים שאיכסנה שרשרת ניצול רב-שלבית.

שרשרת הניצול, המכונה גם BlueMoon, כוללת שלוש פרצות נפרדות: שתיים ב-Chrome ואחת ב-Advanced Local Procedure Call של Windows. התהליך מתחיל בניצול CVE-2026-85046 כדי להשיג קריאה וכתיבה שרירותית בתוך ארגז החול V8, לאחר מכן בורח מארגז החול של הדפדפן באמצעות CVE-2026-87491, ולבסוף משתמש ב-CVE-2026-85880 כדי להזריק קוד לתהליך הדפדפן ולהשיג הרצת קוד שרירותית. התוקפים סיננו מערכות שלא השתמשו ב-Chrome על Windows לפני ביקור בכתובת.

הדלת האחורית GRIMWEDGE מאפשרת ביצוע סיור במארח, ניהול קבצים ותהליכים, הרצת פקודות ומסירת מטען. היא פועלת בלולאת פקודות מתמידה שסורקת שרת שליטה ובקרה כדי לקבל הוראות המבוצעות בזיכרון. לדלת האחורית אין מנגנוני התמדה מובנים, תנועה רוחבית או מנגנון חילוץ נתונים מעבר לפקודות קריאה והעלאת קבצים.

במקביל, Volexity זיהתה שחקן איומים סיני שני בשם JungleBamboo, הידוע גם כ-APT31, שהשתמש באותה שרשרת ניצול כדי להטמיע מטען בשם SUPERSTOMP. מטען זה מתקין את LONGTALE, תוסף Chrome לגניבת אישורי גישה המתרמל כתוסף Google Gemini. ל-LONGTALE אין פקודת הרצת קוד מרחוק, אך הוא כולל יכולות נרחבות לגניבת מידע.

השימוש הסימולטני בשרשרת הניצול על ידי מספר שחקני איומים מעלה את האפשרות שהיא נמכרה להם או הועמדה לרשותם על ידי מפתח הניצול. המקרה הדגיש פער בעדכונים: התיקונים לשתי פרצות ה-Chrome הועברו לקוד המקור של Chromium אך לא נכללו בגרסה יציבה של Google Chrome, מה שהפך אותן לפרצות אפס-יום נגד הדפדפן.