安全 · 2026年9月18日

也发布于 日本語, Bahasa Indonesia

与中国相关的黑客利用 Chrome 和 Windows 零日漏洞链部署 GRIMWEDGE

a warning sign is posted on a barricade
Rob Martin / Unsplash

一名与中国相关的威胁参与者被指控发起了一场鱼叉式网络钓鱼活动,该活动利用 Google Chrome 和 Microsoft Windows 中最近修复的安全漏洞,旨在交付名为 GRIMWEDGE 的恶意 JavaScript 后门。

Volexity 将该威胁集群命名为 UTA0560,并表示该活动在 2026 年 9 月 1 日针对多个非政府组织展开。攻击者通过发送包含链接的电子邮件,诱导用户点击指向一家美国大学网站的链接。该链接利用网站上的反射型跨站脚本漏洞,将接收者重定向到由威胁参与者控制的基础设施,从而触发一个多阶段漏洞利用链。

该漏洞利用链被称为 BlueMoon,涉及三个独立漏洞:两个存在于 Chrome 中,一个存在于 Windows 高级本地过程调用中。它首先利用 CVE-2026-85046 在 V8 沙箱中获得任意读写权限,随后通过 CVE-2026-87491 逃逸浏览器沙箱,最后利用 CVE-2026-85880 将代码注入 Chrome 浏览器进程并实现任意代码执行。该攻击方法用于部署 GRIMWEDGE,该后门可实现主机侦察、文件和进程管理、命令执行以及有效载荷交付。

在执行过程中,攻击者通过名为 msgbox.exe 的可执行文件作为加载器,启动 DLL 侧加载链,最终执行包含在 MSI 安装程序中的混淆 JavaScript 后门。GRIMWEDGE 会持续轮询命令和控制服务器以接收指令,并在内存中执行。它虽然缺乏内置的持久化或横向移动机制,但足以让 UTA0560 调查主机并检索文件。

此外,Volexity 观察到另一个名为 JungleBamboo 的中国关联威胁参与者在同一时间使用相同的漏洞链部署名为 SUPERSTOMP 的加载器,进而安装名为 LONGTALE 的凭据窃取 Chrome 扩展程序。该扩展程序伪装成 Google Gemini 扩展以规避检测。由于多个中国威胁参与者几乎同时使用该漏洞链,这表明该漏洞可能由开发人员出售或提供给他们。