GRIMWEDGE: китайски хакери с нулеви дни в Chrome

Изследователи от Volexity описаха атака, при която свързана с Китай група нанизва три нулеви дни — два в Google Chrome и един в ядрото на Windows — и стига до изпълнение на код със системни права само с едно кликване върху линк. Кампанията е започнала на 1 септември 2026 г. и е насочена срещу неправителствени организации в САЩ, а натрапникът оставя на машината JavaScript бекдор с името GRIMWEDGE. Анализът е публикуван на 9 септември в блога на Volexity, а The Hacker News обобщи откритието днес.
Какво представлява веригата BlueMoon
Volexity нарича самия набор от експлойти BlueMoon и подчертава, че той не е собственост на една група — използват го поне два различни китайски клъстера. Веригата има три звена:
- CVE-2026-85046 — type confusion в JavaScript двигателя V8 на Chrome, който дава произволно четене и писане, но все още вътре в пясъчника на V8;
- CVE-2026-87491 — дефект в WebAssembly, който изкарва кода извън V8 sandbox;
- CVE-2026-85880 — препълване на heap буфер в ALPC механизма на Windows (функцията
RtlpCreateServerAcl), което вдига правата до SYSTEM и изважда процеса от пясъчника на браузъра.
Третото звено е капризно: експлойтът проверява версията на Windows и работи само при Windows 10 от 1809 до 22H2, Windows Server 2022 и Windows 11 21H2. Всичко над build 22000 бива отхвърлено още преди опита.
„Дупката в пачовете“, която е дала предимство
Най-интересната част от доклада е защо атаката изобщо е проработила. Пропускът в Chrome е бил докладван на проекта Chromium на 4 август 2026 г. Поправката е влязла в отворения код, но още не е стигнала до стабилна версия на браузъра, когато на 1 септември започват атаките. Тоест кодът на корекцията е бил публично видим, а милиони потребители са били все още уязвими — класически patch gap.
Google запуши CVE-2026-85046 със стабилната версия 152.0.7977.82/.83 на 3 септември, а CVE-2026-87491 — с Chrome 153.0.8010.36 на 8 септември. Windows пропускът CVE-2026-85880 (CVSS 7.8) влезе в рекордния септемврийски Patch Tuesday с 974 закърпени уязвимости и беше добавен в каталога KEV на CISA още на 8 септември.
Снимка: The Hacker News
Как изглежда атаката отстрани на жертвата
Групата, която Volexity следи като UTA0560, изпраща насочени имейли с тема, свързана с дарения. Линкът в писмото води към легитимен сайт на американски университет, който има reflected XSS уязвимост — така адресът изглежда благонадеждно. Скриптът първо филтрира посетителите: ако не сте с Chrome на Windows, не получавате нищо.
GRIMWEDGE е JScript бекдор, доставян чрез MSI инсталатор и изпълняван изцяло в паметта — като низ, подаден на eval() вътре в процеса msiexec.exe. Volexity изброява десет поддържани команди, сред които:
Info, Dir, Mkdir, Del, Tasklist, Taskkill, Type, Run, Upload
Разузнаване на машината, работа с файлове и процеси, изпълнение на команди и доставяне на следващ товар. Забележително е какво липсва: няма вграден механизъм за устойчивост, няма странично движение в мрежата и няма изнасяне на данни извън файловите операции. Управляващият сървър е ocr.opusaccel[.]top.
Втората група и фалшивото разширение „Gemini“
Успоредно със същия комплект работи и JungleBamboo — групата, позната още като APT31, Violet Typhoon и TA412. Тя обаче доставя друго: LONGTALE (наричано и GemStone) — зловредно разширение за Chrome, което се представя за Google Gemini с идентификатор ckiknalbeplpcpofpnabcnhjcegckfei. Разширението записва натиснатите клавиши и съдържанието на формуляри без никакво изключение за чувствителните полета, краде бисквитки, прави снимки на екрана и периодично изпраща всичко към сървър на нападателите.
Какво да направите
Проверете версията на Chrome през меню „Помощ → Информация за Google Chrome“. Ако сте под 153.0.8010.36, браузърът е уязвим и след рестарт ще се обнови сам. Отделно инсталирайте септемврийските ъпдейти за Windows — без тях последното звено от веригата остава отворено.
Прегледайте и списъка с разширения: всичко, което не сте инсталирали съзнателно, трябва да отпадне. Разширение, което се представя за Gemini, но не идва от Google, е достатъчен повод за тревога.
Контекст
Случаят се вписва в поредица от бързо използвани сериозни пропуски — само през последните дни писахме за нулев ден в Cisco Secure Email, който дава root достъп и за активните атаки срещу критична дупка в GitLab. Не всичко обаче изисква нулев ден: вчера Японската дигитална агенция призна, че пропуск със средна тежест във VPN устройство е изложил около 246 000 записа за служители — 236 000 имена, 231 000 имейл адреса и 94 000 телефона. Проникването е засечено на 25 юни, а системата е изолирана чак на 9 юли.
Поуката и от двата случая е една и съща: прозорецът между появата на поправката и нейното реално инсталиране е точно там, където работят нападателите. Обновяването на браузъра отнема едно рестартиране — направете го днес.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google