Китайские группировки атаковали через цепочку эксплойтов Chrome и Windows
1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга применили одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. Общие компоненты эксплойта и шеллкода, идентичные побайтово, указывают на общий источник эксплуатации, брокера или цепочку поставок, которую используют несколько китайских операторов.
Целевые фишинговые кампании
UTA0560 атаковал неправительственные организации, используя приманки с финансовой и донорской тематикой. JungleBamboo выбирал других жертв и отправлял как общие, так и более персонализированные фишинговые сообщения.
Письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу. Эти сайты перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками.
Цепочка была эффективна как zero-day для Chrome. Исправления соответствующих уязвимостей уже внесли в исходный код Chromium, но на тот момент еще не включили в выпущенную версию браузера.
Эксплуатация уязвимостей Chrome и Windows
Цепочка начиналась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, после чего загружал эксплойт для Chrome, работавший в оперативной памяти.
В атаке использовались следующие уязвимости:
CVE-2026-85046, связанная с путаницей типов в V8. Она позволяла выполнять произвольные операции чтения и записи внутри песочницы V8.CVE-2026-87491, связанная с WebAssembly. Она обеспечивала выход из песочницы V8.CVE-2026-85880в ядре Windows. Уязвимость находилась в функцииRtlpCreateServerAclи использовалась для повышения привилегий и выхода из песочницы рендерера Chrome.
Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию CreateProcessA для загрузки и выполнения выбранной злоумышленниками полезной нагрузки.
Полезная нагрузка UTA0560
UTA0560 развернул GRIMWEDGE. Его загрузчик извлекал легитимный исполняемый файл и вредоносную DLL, используя DLL sideloading для закрепления и выполнения.
DLL обращалась к URL, специфичному для жертвы и сформированному на основе имени компьютера. После этого она получала пакет MSI и выполняла обфусцированный JScript через msiexec.exe.
Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал с управляющей инфраструктурой посредством HTTP-запросов POST и поддерживал следующие функции:
- сбор информации о хосте;
- выполнение команд;
- чтение и загрузку файлов;
- развертывание дополнительных полезных нагрузок.
Полезная нагрузка JungleBamboo
JungleBamboo доставлял SUPERSTOMP. Этот компонент модифицировал Secure Preferences в Chrome, чтобы установить расширение LONGTALE.
SUPERSTOMP удалял более новые зашифрованные хеши целостности, вставлял конфигурацию вредоносного расширения и генерировал устаревшие значения HMAC. Для принятия поддельного профиля и его повторной аутентификации использовался механизм резервного применения устаревшего MAC в Chrome.
LONGTALE маскировалось под расширение Google Gemini. В основном оно похищало учетные данные браузера и другую конфиденциальную информацию, а не обеспечивало произвольное выполнение команд.
Признаки общего источника
UTA0560 и JungleBamboo применяли побайтово идентичные компоненты эксплойта и шеллкода, но использовали разные полезные нагрузки. Такое совпадение указывает на общий источник эксплуатации, брокера или цепочку поставок, доступную нескольким китайским операторам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



