Zinxhiri i shfrytëzimit zero-day në Chrome instalon backdoor-in GRIMWEDGE

Zinxhiri i shfrytëzimit zero-day në Chrome instalon backdoor-in GRIMWEDGE

Një grup i lidhur me Kinën shfrytëzoi tre dobësi në Chrome dhe Windows për të instaluar backdoor-in GRIMWEDGE në kompjuterat e OJQ-ve, raporton Volexity.

Më 1 shtator 2026, kompania e sigurisë Volexity ia atribuoi një fushate spear-phishing një aktori kërcënimi të lidhur me Kinën, të gjurmuar si UTA0560. Email-et i nxisnin marrësit në disa organizata joqeveritare të klikonin një lidhje që të çonte në faqen e një universiteti amerikan. Ai sajt legjitim kishte një dobësi të reflektuar cross-site scripting, e quajtur edhe reflected XSS, të cilën sulmuesit e përdorën për t'i ridrejtuar vizitorët drejt infrastrukturës që ata kontrollonin. Prej andej, një zinxhir shfrytëzimi me disa faza dorëzoi një backdoor të dëmshëm në JavaScript të quajtur GRIMWEDGE.

Zinxhiri i shfrytëzimit kombinon tre dobësi të veçanta. Dy janë në Google Chrome dhe një është në Microsoft Windows Advanced Local Procedure Call, ose ALPC. E para, CVE-2026-85046, lejon lexim dhe shkrim arbitrar brenda sandbox-it V8, një kufi sigurie brenda Chrome. E dyta, CVE-2026-87491, shpëton nga sandbox-i i shfletuesit. E treta, CVE-2026-85880, injekton kod në procesin e shfletuesit Chrome në mënyrë që sulmuesi të mund të ekzekutojë kod arbitrar në kompjuter. Proofpoint e kishte dokumentuar më parë këtë zinxhir, dhe Volexity vëren se faqja përfundimtare e shfrytëzimit filtron sistemet që nuk kanë Chrome në Windows. Zinxhiri quhet edhe BlueMoon. Faqja e fundit përmban tre ngarkesa binare të koduara si vargje Base64 brenda JavaScript: p1 kryen zbulimin dhe profilizimin e hostit, p2 kryen përshkallëzimin e privilegjeve në kernelin e Windows, dhe pp kryen injektimin në procesin e shfletuesit dhe shkarkon ngarkesën e radhës.

Për UTA0560, ngarkesa e radhës është një ekzekutues i quajtur msgbox.exe. Ai vepron si një loader që nxjerr nga vetja një binar legjitim të Windows dhe një DLL të dëmshme të quajtur wsc.dll, pastaj nis një zinxhir DLL side-loading. DLL-ja kontakton të njëjtin server dhe merr një skedar teksti emri i të cilit përputhet me hostname-in e pajisjes së komprometuar. Ai skedar teksti është një instalues MSI i projektuar për të ekzekutuar një backdoor të errësuar në JavaScript që ndodhet brenda veprimeve të tij të personalizuara. Pasi niset, GRIMWEDGE fillon një cikël të vazhdueshëm komandash që pyet një server command-and-control, ocr.opusaccel[.]top, dhe pastaj ekzekuton udhëzimet në memorie duke përdorur komandën eval(). Ai kupton komanda si Info për zbulimin e sistemit, Dir për listimin e drejtorive, Mkdir për të krijuar një drejtori, Del për të fshirë një skedar, Tasklist për të listuar proceset aktive, Taskkill për të ndalur një proces, Type për të lexuar skedarë deri në 5 MB, Run për të ekzekutuar një komandë në një dritare të fshehur, dhe Upload për të marrë skedarë në pjesë dhe për t'i ruajtur në disk. Hulumtuesit deklarojnë se kodi nuk ka mekanizëm të integruar për qëndrueshmëri, lëvizje anësore ose nxjerrje të dhënash përveç leximit dhe ngarkimit të skedarëve, kështu që ofron vetëm një pikëmbështetje fillestare.

Volexity vuri re gjithashtu një aktor të dytë kërcënimi me lidhje me Kinën, JungleBamboo, i njohur edhe si APT31, duke përdorur të njëjtin zinxhir Chrome-Windows rreth të njëjtës kohë. JungleBamboo vendosi një loader të quajtur SUPERSTOMP, i cili pastaj instalon LONGTALE nga një server në distancë. LONGTALE është një shtesë e Chrome që vjedh kredencialet dhe maskohet si një shtesë Google Gemini me ID ckiknalbeplpcpofpnabcnhjcegckfei. Aftësitë e tij përfshijnë regjistrimin e tastierës, kapjen e formularëve, vjedhjen e cookie-ve dhe sesioneve, kapjen e pamjeve të ekranit bazuar në fjalë kyçe të furnizuara nga C2, nxjerrjen masive të shtypjeve të tastierës, cookie-ve, të dhënave të ruajtjes, historikut të navigimit dhe metadatës së sesionit afërsisht çdo 30 sekonda, dhe kontroll e komandim në distancë. Volexity vëren se LONGTALE nuk ka as një komandë bazë për ekzekutim kodi në distancë, dhe sugjeron se sulmuesit mund t'i kenë konsideruar veçoritë e gjera të vjedhjes së informacionit të mjaftueshme për qëllimet e tyre të vjedhjes së kredencialeve dhe mbikëqyrjes. Përdorimi pothuajse i njëkohshëm i të njëjtit zinxhir nga dy grupe ngre mundësinë që zhvilluesi i shfrytëzimit ta ketë shitur ose ndarë atë pas rikonstruktimit të ndryshimeve në kodin burimor të Chromium.

Një aspekt veçanërisht i pazakontë është hendeku i patch-imit. Rregullimet për dy dobësitë e Chrome u dërguan në bazën e kodit burimor të Chromium, por nuk ishin përfshirë ende në një version të qëndrueshëm të Google Chrome. Kjo i bëri ato bug-e N-day, që do të thotë se ishin të njohura dhe të rregulluara në burim, por ende zero-day kundër produktit që njerëzit përdorin në të vërtetë. Për shkak se Chrome kishte një cikël lëshimi katër-javor për arritjet kryesore deri javën e kaluar, kur kaloi në çdo dy javë, sulmuesit me gjasë u zhvendosën shpejt për të shfrytëzuar dritaren përpara se patch-et zyrtare të arrinin te përdoruesit. Volexity paralajmëron se dobësitë e hendekut të patch-imit paraqesin një rrezik edhe më të madh sepse krijojnë kohë shtesë për shfrytëzim, dhe vëren se modelet e mëdha gjuhësore po bëhen më të dobishme për kërkim të shpejtë të dobësive dhe zhvillim shfrytëzimesh. Për pronarët e sajteve dhe bizneset, ky është një kujtesë se mbajtja e shfletuesve dhe sistemeve operative të përditësuara nuk mjafton nëse patch-i i një furnizuesi mbetet pas një rregullimi në burim të hapur. Për organizatat që duan ndihmë për të mbyllur hendekun e patch-imit dhe për të forcuar sigurinë e pikave fundore, AEU-I ofron konsulencë IT dhe infrastrukturore me sigurinë në radhë të parë.

Si të Mbroheni

  1. Aktivizo përditësimet automatike për Chrome dhe Windows, dhe rindiz kompjuterin kur të kërkohet, që rregullimet e sigurisë të instalohen menjëherë.
  2. Përpara se të klikosh një lidhje në një email, kaloje miun sipër për të parë adresën e vërtetë të faqes, dhe nëse duket e çuditshme, shkruaje vetë adresën e faqes.
  3. Përdor një menaxher fjalëkalimesh dhe aktivizo vërtetimin me dy faktorë për llogaritë e rëndësishme, që një fjalëkalim i vjedhur i vetëm të mos mjaftojë për të futur një sulmues.
  4. Bëj kopje rezervë të skedarëve të tu të rëndësishëm rregullisht në një disk jashtë linje ose në ruajtje në cloud, që të mund të rikuperohesh edhe nëse të godet një malware.
  5. Përdor një shërbim DNS të fokusuar te siguria që bllokon faqet e njohura të dëmshme, për të zvogëluar mundësinë e përfundimit në një faqe të rrezikshme.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • zero-day Një dobësi sigurie që sulmuesit po e përdorin tashmë përpara se prodhuesi i softuerit të ketë lëshuar një rregullim për të.
  • exploit chain Një seri dobësish të lidhura sigurie që një sulmues i përdor njëra pas tjetrës për të marrë kontrollin e një pajisjeje.
  • sandbox Një zonë e kufizuar brenda një programi që pengon kodin të prekë pjesën tjetër të kompjuterit.
  • reflected XSS Një dobësi e një faqeje interneti që i lejon një sulmuesi të vendosë një lidhje të dëmshme në një faqe të besuar, duke i ridrejtuar vizitorët drejt një sajti keqdashës.
  • DLL side-loading Një truk ku një skedar biblioteke i dëmshëm ngarkohet bashkë me një program legjitim për të ekzekutuar kod të fshehur.
  • command-and-control server Një kompjuter që një sulmues përdor për të dërguar udhëzime te pajisjet e infektuara dhe për të marrë të dhëna të vjedhura.
  • patch gap Koha midis momentit kur një rregullim bëhet i disponueshëm në kodin burimor të hapur dhe momentit kur ai rregullim shfaqet në produktin që përdoruesit përdorin në të vërtetë.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie