ความปลอดภัย · 18 กันยายน 2026
เผยแพร่แล้วในภาษาอื่นด้วย 日本語, Bahasa Indonesia, 中文, Русский, हिन्दी, Italiano, Polski, Türkçe, עברית, العربية
กลุ่มแฮกเกอร์เชื่อมโยงจีนใช้ช่องโหว่ศูนย์วันของ Chrome และ Windows เพื่อติดตั้ง GRIMWEDGE
กลุ่มผู้คุกคามที่มีความเชื่อมโยงกับประเทศจีนได้ดำเนินแคมเปญส่งอีเมลหลอกลวงแบบเจาะจงเป้าหมาย เพื่อใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยที่เพิ่งได้รับการแก้ไขใน Google Chrome และ Microsoft Windows ในการติดตั้งประตูหลังที่เป็น JavaScript ซึ่งมีชื่อว่า GRIMWEDGE
Volexity ซึ่งติดตามกลุ่มภัยคุกคามนี้ภายใต้ชื่อ UTA0560 ระบุว่ากิจกรรมดังกล่าวได้มุ่งเป้าไปที่องค์กรที่ไม่แสวงหาผลกำไรหลายแห่งเมื่อวันที่ 1 กันยายน 2026 โดยใช้อีเมลที่กระตุ้นให้ผู้ใช้คลิกลิงก์ไปยังเว็บไซต์ของมหาวิทยาลัยในสหรัฐอเมริกา ซึ่งมีการใช้ช่องโหว่การเขียนสคริปต์ข้ามไซต์แบบสะท้อนกลับเพื่อเปลี่ยนเส้นทางผู้รับไปยังโครงสร้างพื้นฐานที่ผู้คุกคามควบคุม
ห่วงโซ่การโจมตีนี้ประกอบด้วยช่องโหว่สามจุด โดยสองจุดอยู่ใน Chrome และหนึ่งจุดอยู่ใน Windows Advanced Local Procedure Call ซึ่งเริ่มจากการใช้ CVE-2026-85046 เพื่ออ่านและเขียนข้อมูลใน V8 sandbox จากนั้นจึงหลบหนีออกจาก sandbox ของเบราว์เซอร์ผ่าน CVE-2026-87491 และใช้ CVE-2026-85880 เพื่อฉีดรหัสเข้าสู่กระบวนการของเบราว์เซอร์ Chrome เพื่อให้สามารถรันรหัสตามต้องการได้
ซอฟต์แวร์ GRIMWEDGE ช่วยให้ผู้โจมตีสามารถสำรวจโฮสต์ จัดการไฟล์และกระบวนการ รันคำสั่ง และส่งมอบชุดคำสั่งเพิ่มเติมได้ โดยจะทำงานผ่านลูปคำสั่งที่คอยตรวจสอบเซิร์ฟเวอร์ควบคุมและสั่งการเพื่อรับคำสั่งมาดำเนินการในหน่วยความจำ
นอกจากนี้ Volexity ยังพบว่ากลุ่มผู้คุกคามอีกกลุ่มที่เชื่อมโยงกับจีนชื่อ JungleBamboo หรือ APT31 ได้ใช้ห่วงโซ่การโจมตีเดียวกันในช่วงเวลาใกล้เคียงกันเพื่อติดตั้งตัวโหลดชื่อ SUPERSTOMP ซึ่งจะติดตั้งส่วนขยาย Chrome สำหรับขโมยข้อมูลประจำตัวที่ชื่อ LONGTALE โดยปลอมแปลงเป็นส่วนขยาย Google Gemini เพื่อหลีกเลี่ยงการตรวจจับ
เหตุการณ์นี้ชี้ให้เห็นถึงช่องว่างของการแก้ไขซอฟต์แวร์ เนื่องจากตัวแก้ไขสำหรับช่องโหว่ของ Chrome ถูกส่งไปยังฐานรหัส Chromium แบบเปิด แต่ยังไม่ได้ถูกรวมเข้ากับเวอร์ชันเสถียรของ Google Chrome ทำให้ช่องโหว่เหล่านี้กลายเป็นช่องโหว่ศูนย์วันสำหรับผู้ใช้ Chrome ในช่วงเวลาดังกล่าว