Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери поврзани со Кина искористуваат синџир од Zero-Day ранливости во Chrome и Windows за инсталирање на GRIMWEDGE

Кинеска хакерска група е поврзана со кампања за насочен фишинг (spear-phishing) која искористува неодамна закрпени безбедносни пропусти во Google Chrome и Microsoft Windows, со цел да испорача злонамерен JavaScript заден влез (backdoor) наречен GRIMWEDGE.

Компанијата Volexity, која ја следи оваа заканувачка група под ознаката UTA0560, изјави дека активноста била насочена кон повеќе невладини организации (НВО) на 1 септември 2026 година.

„Електронските пораки содржеа порака со која корисниците се поттикнуваа да кликнат на линк што водеше до веб-страница на универзитет со седиште во САД“, изјавија истражувачите Анкур Саини, Конор Квигли, Шон Кесел, Стивен Адер и Том Ланкастер. „Овие линкови ја злоупотребија ранливоста за рефлектирано меѓусајтско скриптирање (reflected XSS) на веб-страницата, пренасочувајќи ги примачите кон инфраструктура под контрола на напаѓачите, која го хостираше повеќестепениот синџир на експлоатација.“

Синџирот на експлоатација, како што претходно беше истакнато од Proofpoint, вклучува три посебни пропусти – два во Chrome и еден во Windows Advanced Local Procedure Call (ALPC). Прво го злоупотребува CVE-2026-85046 за да добие произволно читање/пишување (arbitrary read/write) во V8 безбедносното опкружување (sandbox), потоа избегнува од безбедносното опкружување на прелистувачот преку CVE-2026-87491, и на крајот го користи CVE-2026-85880 за инјектирање код во процесот на Chrome и постигнување произволно извршување на код (arbitrary code execution).

Забележано е дека UTA0560 се потпира на овој метод на напад за да го инсталира GRIMWEDGE, кој овозможува извидување на домаќинот (host reconnaissance), управување со датотеки и процеси, извршување команди и испорака на дополнителен злонамерен товар (payload). Сè започнува со фишинг е-пошта која го убедува примачот да кликнат на вграден линк што води кон легитимна веб-страница подложна на рефлектирана XSS ранливост.

Се наведува дека напаѓачот ја искористил оваа ранливост за да го активира zero-day синџирот на експлоатација, наречен и BlueMoon, за испорака на злонамерниот софтвер, притоа филтрирајќи ги системите што не користат Chrome на Windows при посетата на URL-адресата. Финалната страница за експлоатација содржи три бинарни товари вградени како Base64-кодирани низи во JavaScript:

  • p1: shellcode кој рефлективно вчитува DLL за извидување и профилирање на домаќинот
  • p2: shellcode кој рефлективно вчитува DLL за да овозможи ескалација на привилегиите во кернелот на Windows
  • pp: shellcode за извршување на инјектирање во процесот на прелистувачот и преземање на злонамерниот товар

Во случајот со UTA0560, товарот од следниот степен е извршна датотека со име „msgbox.exe“, која служи како вчитувач (loader) одговорен за извлекување на легитимна бинарна датотека од Windows и злонамерна DLL датотека („wsc.dll“) со цел покренување на синџир за странично вчитување на DLL (DLL sideloading). Од своја страна, DLL датотеката контактира ист сервер за да преземе текстуална датотека која е именувана според името на домаќинот (hostname) на уредот, добиено за време на чекорот за профилирање.

Текстуалната датотека е MSI инсталатер дизајниран да изврши замрачен (obfuscated) JavaScript заден влез содржан во прилагодените акции на MSI. Откако ќе се стартува, GRIMWEDGE влегува во перзистентна јамка за команди која редовно го анкетира серверот за управување и контрола (C2) („ocr.opusaccel[.]top“) за да прими дополнителни инструкции, кои потоа се извршуваат во меморијата преку командата eval(). Опремен е да ги анализира и извршува следните команди:

  • Info: за извршување извидување на системот
  • Dir: за преземање листа на директориуми
  • Mkdir: за креирање директориум
  • Del: за бришење датотека
  • Tasklist: за попишување на активните процеси
  • Taskkill: за прекинување на процес преку PID
  • Type: за читање датотека со големина до 5 MB
  • Run: за извршување команда во скриен прозорец
  • Upload (chunk): за преземање Base64-кодиран дел од C2 серверот и негово додавање во меморискиот бафер
  • Upload (commit): за зачувување на акумулираниот бафер на дискот како финална датотека

„Кодот нема вградена перзистентност, латерално движење или механизам за ексфилтрација освен командите за читање и прикачување датотеки“, изјавија истражувачите. „Задниот влез обезбедува првично упориште на компромитираниот домаќин, што е доволно за UTA0560 да изврши увид во системот, да ги преземе заинтересираните датотеки и да инсталира дополнителни алатки преку командите Run и Upload.“

Компанијата Volexity изјави дека забележала уште еден хакерски актер поврзан со Кина, познат како JungleBamboo (познат и како APT31), кој го користел истиот синџир на експлоатација во исто време за инсталирање на вчитувач (loader) наречен SUPERSTOMP. Овој вчитувач потоа од оддалечен сервер го инсталира LONGTALE – екстензија за Chrome за кражба на пристапни податоци, исто така позната и како GemStone.

Со цел да избегне откривање, екстензијата се лажира како Google Gemini екстензија за Chrome (ID: ckiknalbeplpcpofpnabcnhjcegckfei), поддржувајќи ги следните функции:

  • Следење на притиснати копчиња (keylogging) и фаќање податоци од формулари
  • Кражба на колачиња (cookies) и сесии
  • Зачувување снимки од екранот (screenshots) преку следење на содржината на страницата за специфични клучни зборови испратени од C2 серверот
  • Масовна ексфилтрација на притиснати копчиња, колачиња, податоци од складиштето, историја на прелистување и метаподатоци за сесијата кон C2 серверот во интервали од приближно 30 секунди
  • Далечинско управување и контрола (command and control)

„На LONGTALE му недостасува дури и основна команда за далечинско извршување на код која би му овозможила на напаѓачот да спроведе дополнителни активности по компромитирањето на уредите“, изјавија од Volexity, додавајќи дека е можно „напаѓачот да ја сметал оваа функција за непотребна, бидејќи обемните можности за кражба на информации што ги нуди LONGTALE биле доволни за постигнување на целите на JungleBamboo за кражба на пристапни податоци и надзор.“

Користењето на истиот синџир на ранливи точки во Chrome и Windows од страна на повеќе хакерски актери во Кина, речиси во исто време, ја отвора можноста тој да им бил продаден или ставен на располагање од страна на девелоперот на експлоатот, кој најверојатно извршил обратен инженеринг (reverse-engineering) врз промените во изворниот код на Chromium.

Она што е забележително овде е временскиот јаз во закрпувањето (patch gap): иако поправките за двете мани во Chrome беа објавени во изворниот код од отворен тип на Chromium, тие сè уште не беа вклучени во стабилната верзија на Google Chrome. Со други зборови, поправките на изворниот код создадоа невообичаен случај на два N-day пропусти кои беа решени во Chromium, но не и во Chrome. Ова, од своја страна, ги претвори во zero-day ранливости против Chrome.

Имајќи предвид дека Chrome се потпираше на четиринеделен циклус на издавање за главните верзии сè до минатата недела (сега е на секои две недели), можно е напаѓачите да се обиделе да дејствуваат брзо пред да се затвори прозорецот за експлоатација и пред да пристигнат официјалните поправки од Google.

Од Volexity изјавија: „Ранливостите што произлегуваат од временскиот јаз во закрпувањето претставуваат уште поголем ризик, бидејќи создаваат дополнителен временски рамка за хакерските актери да спроведуваат кампањи за експлоатација […] бидејќи големите јазични модели стануваат сè попопуларни и поефикасни за брзо истражување на ранливости и развој на експлоати.“

Извори:

  • The Hacker News – China-Linked Hackers Exploit Chrome-Windows Zero-Day Chain to Deploy GRIMWEDGE The Hacker News