Güvenlik · 18 Eylül 2026

Çin Bağlantılı Hackerlar Chrome ve Windows Açıklarını Kullanarak GRIMWEDGE Yazılımını Yaydı

light decorations in dark area
Aron Visuals / Unsplash

Çin bağlantılı bir tehdit aktörü, Google Chrome ve Microsoft Windows üzerindeki yeni yamalanmış güvenlik açıklarını kullanarak GRIMWEDGE adlı kötü amaçlı bir JavaScript arka kapısını yaymak için bir oltalama kampanyası yürüttü.

UTA0560 takma adıyla takip edilen bu tehdit kümesinin, 1 Eylül 2026 tarihinde birden fazla sivil toplum kuruluşunu hedef aldığı belirtildi. Saldırılar, kullanıcıları Amerika Birleşik Devletleri merkezli bir üniversitenin web sitesine yönlendiren e-postalarla başladı. Bu bağlantılar, web sitesindeki bir yansıtılmış çapraz site betikleme açığını kullanarak kurbanları, çok aşamalı bir istismar zincirinin bulunduğu saldırgan kontrollü altyapıya yönlendirdi.

Söz konusu istismar zinciri, Chrome'da iki ve Windows Gelişmiş Yerel Prosedür Çağrısı sisteminde bir olmak üzere toplam üç ayrı açıktan oluşuyor. Süreç, V8 kum havuzu içinde rastgele okuma ve yazma yetkisi almakla başlıyor, ardından tarayıcı kum havuzundan çıkış yapılıyor ve son olarak Chrome tarayıcı işlemine kod enjekte edilerek rastgele kod yürütme sağlanıyor. Bu yöntemle yüklenen GRIMWEDGE, ana bilgisayar keşfi, dosya ve işlem yönetimi, komut yürütme ve yükleme teslimatı gibi yetenekler sunuyor.

Saldırı zinciri, msgbox.exe adlı bir yükleyici üzerinden ilerliyor. Bu yükleyici, meşru bir Windows ikili dosyası ile wsc.dll adlı kötü amaçlı bir kütüphaneyi çıkararak bir yan yükleme zinciri başlatıyor. Ardından, bir MSI yükleyicisi aracılığıyla obfuscated bir JavaScript arka kapısı çalıştırılıyor. GRIMWEDGE, talimatlar almak için bir komut ve kontrol sunucusuna bağlanıyor ve bu talimatları bellek üzerinden yürütüyor. Yazılımın yerleşik bir kalıcılık veya yan hareket mekanizması bulunmuyor, ancak saldırganların sistemi incelemesi ve dosya alması için yeterli bir giriş noktası sağlıyor.

Benzer bir istismar zincirinin, aynı dönemlerde JungleBamboo olarak da bilinen bir diğer Çin bağlantılı aktör tarafından kullanıldığı gözlemlendi. Bu grup, SUPERSTOMP adlı bir yükleyici aracılığıyla, kimlik bilgilerini çalan ve Google Gemini eklentisi gibi görünen LONGTALE adlı bir Chrome uzantısını kurdu.

Birden fazla Çinli aktörün aynı zinciri kullanması, bu yöntemin bir geliştirici tarafından onlara satılmış veya sunulmuş olabileceği ihtimalini doğurdu. Ayrıca, Chromium kaynak kodundaki yamaların Google Chrome'un kararlı sürümlerine henüz eklenmemiş olması, bu açıkların Chrome kullanıcıları için sıfırıncı gün açıkları olarak kalmasına neden oldu.