सुरक्षा · 18 सितम्बर 2026
इन भाषाओं में भी प्रकाशित 日本語, Bahasa Indonesia, 中文, Русский, ไทย, Italiano, Polski, Türkçe, עברית, العربية
चीन से जुड़े हमलावरों ने GRIMWEDGE तैनात करने के लिए Chrome और Windows की सुरक्षा खामियों का फायदा उठाया
चीन से जुड़े एक खतरे वाले कर्ता ने एक स्पीयर-फिशिंग अभियान चलाया है, जिसमें Google Chrome और Microsoft Windows की हाल ही में ठीक की गई सुरक्षा खामियों का उपयोग करके GRIMWEDGE नामक एक दुर्भावनापूर्ण जावास्क्रिप्ट बैकडोर तैनात किया गया है।
Volexity ने बताया कि इस खतरे के समूह को UTA0560 नाम दिया गया है, जिसने 1 सितंबर, 2026 को कई गैर-सरकारी संगठनों को निशाना बनाया। हमलावरों ने ऐसे ईमेल भेजे जिनमें उपयोगकर्ताओं को एक अमेरिकी विश्वविद्यालय की वेबसाइट के लिंक पर क्लिक करने के लिए प्रोत्साहित किया गया था। इन लिंक ने वेबसाइट पर एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग भेद्यता का दुरुपयोग किया, जिससे प्राप्तकर्ता हमलावरों द्वारा नियंत्रित बुनियादी ढांचे पर भेज दिए गए, जहाँ एक बहु-चरणीय एक्सप्लॉइट चेन मौजूद थी।
यह एक्सप्लॉइट चेन, जिसे BlueMoon भी कहा जाता है, तीन अलग-अलग खामियों का उपयोग करती है: दो Chrome में और एक Windows एडवांस्ड लोकल प्रोसीजर कॉल में। यह पहले V8 सैंडबॉक्स के भीतर मनमाना रीड और राइट प्राप्त करने के लिए CVE-2026-85046 का दुरुपयोग करती है, फिर ब्राउज़र सैंडबॉक्स से बाहर निकलने के लिए CVE-2026-87491 का उपयोग करती है, और अंत में Chrome ब्राउज़र प्रक्रिया में कोड इंजेक्ट करने और मनमाना कोड निष्पादन प्राप्त करने के लिए CVE-2026-85880 का उपयोग करती है।
GRIMWEDGE बैकडोर होस्ट की टोह लेने, फ़ाइल और प्रक्रिया प्रबंधन, कमांड निष्पादन और पेलोड वितरण की क्षमता प्रदान करता है। यह एक कमांड और कंट्रोल सर्वर से निर्देश प्राप्त करने के लिए एक निरंतर लूप में काम करता है। शोधकर्ताओं के अनुसार, इस कोड में फ़ाइल पढ़ने और अपलोड करने के आदेशों के अलावा कोई अंतर्निहित निरंतरता, पार्श्व संचलन या डेटा निष्कर्षण तंत्र नहीं है।
Volexity ने यह भी देखा कि JungleBamboo, जिसे APT31 के रूप में भी जाना जाता है, एक अन्य चीन-केंद्रित खतरे वाले कर्ता ने इसी समय इसी एक्सप्लॉइट चेन का उपयोग SUPERSTOMP नामक लोडर तैनात करने के लिए किया। इसके बाद LONGTALE नामक एक क्रेडेंशियल चुराने वाला Chrome एक्सटेंशन स्थापित किया गया, जो पहचान से बचने के लिए Google Gemini Chrome एक्सटेंशन के रूप में छलावरण करता है।
चीन के कई खतरे वाले कर्ताओं द्वारा एक ही चेन के लगभग एक साथ उपयोग से यह संभावना बढ़ी है कि इसे एक्सप्लॉइट डेवलपर द्वारा उन्हें बेचा गया होगा। यह मामला एक पैच अंतराल के कारण हुआ, जहाँ Chromium कोडबेस में सुधार किए गए थे, लेकिन उन्हें Google Chrome के स्थिर रिलीज़ संस्करण में शामिल नहीं किया गया था, जिससे वे Chrome के खिलाफ जीरो-डे बन गए।