Bezpieczeństwo · 18 września 2026
Dostępne również w 日本語, Bahasa Indonesia, 中文, Русский, हिन्दी, ไทย, Italiano, Türkçe, עברית, العربية
Hakerzy powiązani z Chinami wykorzystali luki w Chrome i Windows do wdrożenia GRIMWEDGE
Chiński aktor zagrożeń przeprowadził kampanię spear-phishingu, w której wykorzystano niedawno załatane luki bezpieczeństwa w Google Chrome oraz Microsoft Windows. Celem ataku było dostarczenie złośliwego backdooru w języku JavaScript o nazwie GRIMWEDGE.
Firma Volexity, która śledzi tę grupę pod nazwą UTA0560, poinformowała, że aktywność ta była wymierzona w wiele organizacji pozarządowych w dniu 1 września 2026 roku. Atak rozpoczynał się od wiadomości e-mail zachęcających użytkowników do kliknięcia w link prowadzący do strony internetowej amerykańskiego uniwersytetu. Linki te wykorzystywały podatność typu reflected cross-site scripting na stronie, co przekierowywało odbiorców do infrastruktury kontrolowanej przez napastników.
Łańcuch exploitów, nazywany również BlueMoon, składał się z trzech oddzielnych luk: dwóch w przeglądarce Chrome i jednej w funkcji Windows Advanced Local Procedure Call. Pierwsza luka, CVE-2026-85046, pozwalała na dowolny odczyt i zapis w piaskownicy V8, następnie CVE-2026-87491 umożliwiała ucieczkę z piaskownicy przeglądarki, a CVE-2026-85880 służyła do wstrzyknięcia kodu do procesu przeglądarki Chrome i wykonania dowolnego kodu.
Narzędzie GRIMWEDGE umożliwia rozpoznanie hosta, zarządzanie plikami i procesami, wykonywanie poleceń oraz dostarczanie dodatkowych ładunków. Proces instalacji obejmował plik wykonywalny msgbox.exe, który służył jako ładowarka wyodrębniająca złośliwą bibliotekę wsc.dll. Następnie pobierany był instalator MSI zawierający zaciemniony backdoor JavaScript. GRIMWEDGE komunikuje się z serwerem sterującym ocr.opusaccel[.]top, aby otrzymywać instrukcje wykonywane w pamięci. Narzędzie to nie posiada wbudowanych mechanizmów trwałości, ruchu bocznego ani eksfiltracji poza poleceniami odczytu i przesyłania plików.
Volexity zauważyło, że drugi aktor powiązany z Chinami, znany jako JungleBamboo lub APT31, w podobnym czasie wykorzystał ten sam łańcuch exploitów. Grupa ta wdrażała ładowarkę SUPERSTOMP, która instalowała rozszerzenie Chrome LONGTALE, znane również jako GemStone. Rozszerzenie to, służące do kradzieży poświadczeń, podszywało się pod rozszerzenie Google Gemini, aby uniknąć wykrycia.
Sytuacja ta wynikała z luki w procesie aktualizacji. Poprawki dwóch błędów Chrome zostały wprowadzone do otwartoźródłowego kodu Chromium, ale nie trafiły jeszcze do stabilnej wersji Google Chrome. Stworzyło to okno czasowe, w którym błędy te stały się podatnościami typu zero-day przeciwko użytkownikom Chrome. Istnieje możliwość, że łańcuch exploitów został sprzedany lub udostępniony hakerom przez zewnętrznego dewelopera po analizie zmian w kodzie Chromium.