کد خبر: ۱۰۵۸

هکرهای مرتبط با چین با سوءاستفاده از آسیب‌پذیری‌های Chrome و Windows بدافزار GRIMWEDGE را منتشر کردند

هکرهای چینی با آسیب‌پذیری Chrome و Windows بدافزار GRIMWEDGE را منتشر کردند

هکرهای مرتبط با چین با سوءاستفاده از سه آسیب‌پذیری Chrome و Windows، زنجیره اکسپلویت BlueMoon را برای نصب بدافزار GRIMWEDGE به کار گرفتند.

یک گروه تهدید سایبری مرتبط با چین با سوءاستفاده از مجموعه‌ای از آسیب‌پذیری‌های امنیتی در Google Chrome و Microsoft Windows، حملات هدفمندی را علیه چند سازمان غیردولتی (NGO) اجرا کرده است. مهاجمان در این کمپین از یک زنجیره اکسپلویت چندمرحله‌ای برای نصب یک درِ پشتی مبتنی بر JavaScript با نام GRIMWEDGE استفاده کرده‌اند.

شرکت امنیت سایبری Volexity این گروه تهدید را با نام UTA0560 ردیابی می‌کند. بر اساس گزارش این شرکت، حملات در اول سپتامبر ۲۰۲۶ شناسایی شده و چندین سازمان غیردولتی را هدف قرار داده‌اند.

حمله با یک ایمیل فیشینگ هدفمند آغاز می‌شود

حمله با ارسال ایمیل‌های Spear-Phishing آغاز می‌شود. در این ایمیل‌ها، قربانی به کلیک روی لینکی ترغیب می‌شود که در ظاهر به وب‌سایت یک دانشگاه آمریکایی معتبر منتهی می‌شود.

اما مهاجمان از یک آسیب‌پذیری Reflected XSS در وب‌سایت مقصد سوءاستفاده کرده‌اند. این نقص امنیتی به مهاجم اجازه می‌دهد کاربر را از وب‌سایت قانونی به زیرساختی تحت کنترل خود هدایت کند؛ جایی که زنجیره اکسپلویت برای آلوده‌سازی سیستم اجرا می‌شود.

نکته مهم این است که مهاجمان تنها سیستم‌هایی را که از Chrome روی Windows استفاده می‌کنند هدف قرار داده‌اند و سایر سیستم‌ها از ادامه زنجیره حمله کنار گذاشته می‌شوند.

زنجیره سه‌گانه آسیب‌پذیری Chrome و Windows

بر اساس یافته‌های Volexity، این حمله از سه آسیب‌پذیری جداگانه استفاده می‌کند؛ دو مورد در Google Chrome و یک مورد در Windows.

این زنجیره که با نام BlueMoon نیز شناخته می‌شود، شامل آسیب‌پذیری‌های زیر است:

  • CVE-2026-85046: مهاجم از این نقص برای دستیابی به قابلیت خواندن و نوشتن دلخواه در محیط Sandbox موتور V8 استفاده می‌کند.
  • CVE-2026-87491: این آسیب‌پذیری برای فرار از Sandbox مرورگر مورد استفاده قرار می‌گیرد.
  • CVE-2026-85880: در مرحله نهایی، مهاجم با سوءاستفاده از این نقص در Windows ALPC، کد را به فرایند Chrome تزریق کرده و به اجرای کد دلخواه دست پیدا می‌کند.

ترکیب این سه آسیب‌پذیری به مهاجم اجازه می‌دهد از یک صفحه وب مخرب، زنجیره‌ای چندمرحله‌ای را اجرا کرده و در نهایت کنترل بیشتری روی سیستم قربانی به دست آورد.

GRIMWEDGE چه قابلیت‌هایی دارد؟

گروه UTA0560 پس از موفقیت در اجرای زنجیره اکسپلویت، بدافزار GRIMWEDGE را روی سیستم قربانی مستقر می‌کند.

این بدافزار یک درِ پشتی مبتنی بر JavaScript است که برای شناسایی سیستم، مدیریت فایل‌ها و فرایندها، اجرای دستورات و دریافت محموله‌های اضافی طراحی شده است.

در مرحله اکسپلویت، سه Payload باینری به شکل رشته‌های Base64 در کد JavaScript صفحه مخرب قرار گرفته‌اند:

  • p1: شل‌کد برای بارگذاری Reflective یک DLL و جمع‌آوری اطلاعات و مشخصات سیستم
  • p2: شل‌کد مربوط به بارگذاری DLL و فراهم کردن امکان افزایش سطح دسترسی در هسته Windows
  • pp: شل‌کد برای تزریق کد به فرایند مرورگر و دانلود Payload بعدی

پس از این مرحله، یک فایل اجرایی با نام msgbox.exe روی سیستم اجرا می‌شود.

این فایل یک Loader است که از داخل خود، یک فایل باینری قانونی Windows و یک DLL مخرب با نام wsc.dll را استخراج می‌کند و سپس یک زنجیره DLL Sideloading را آغاز می‌کند.

DLL مخرب نیز با سرور مهاجم ارتباط برقرار کرده و فایلی متنی را دریافت می‌کند که نام آن بر اساس نام میزبان سیستم قربانی تعیین شده است.

نصب درِ پشتی JavaScript از طریق فایل MSI

فایل دریافت‌شده در نهایت یک MSI Installer است که کد یک درِ پشتی JavaScript مبهم‌سازی‌شده را در Custom Actionهای خود جای داده است.

پس از اجرا، GRIMWEDGE یک حلقه ارتباطی دائمی با سرور فرماندهی و کنترل یا C2 ایجاد می‌کند.

بدافزار به‌صورت دوره‌ای با سرور مهاجم ارتباط برقرار کرده و دستورات جدید را دریافت می‌کند. این دستورات با استفاده از تابع eval() در حافظه اجرا می‌شوند.

GRIMWEDGE می‌تواند دستورات مختلفی را اجرا کند، از جمله:

  • Info: جمع‌آوری اطلاعات سیستم
  • Dir: دریافت فهرست فایل‌ها و پوشه‌ها
  • Mkdir: ایجاد پوشه جدید
  • Del: حذف فایل
  • Tasklist: فهرست کردن فرایندهای در حال اجرا
  • Taskkill: متوقف کردن یک فرایند با استفاده از PID
  • Type: خواندن فایل تا حجم ۵ مگابایت
  • Run: اجرای دستورات در یک پنجره مخفی
  • Upload (chunk): دریافت بخش‌های Base64 از سرور و نگهداری آن‌ها در یک بافر در حافظه
  • Upload (commit): ذخیره فایل نهایی روی دیسک

پژوهشگران می‌گویند GRIMWEDGE قابلیت داخلی برای ماندگاری (Persistence) یا حرکت جانبی در شبکه ندارد و سازوکار مستقیمی برای سرقت اطلاعات فراتر از قابلیت خواندن و آپلود فایل‌ها نیز در آن مشاهده نشده است.

با این حال، همین قابلیت‌ها برای ایجاد یک موضع اولیه در سیستم قربانی کافی هستند؛ مهاجمان می‌توانند سیستم را شناسایی کنند، فایل‌های موردنظر را دریافت کنند و ابزارهای مخرب بیشتری را از طریق دستورات Run و Upload مستقر کنند.

گروه دیگری از هکرهای چینی نیز از همین زنجیره استفاده کرده است

Volexity در بررسی‌های خود یک گروه تهدید دیگر مرتبط با چین را نیز شناسایی کرده که تقریباً در همان بازه زمانی از همین زنجیره آسیب‌پذیری Chrome و Windows استفاده کرده است.

این گروه که با نام JungleBamboo و همچنین APT31 شناخته می‌شود، از یک Loader با نام SUPERSTOMP استفاده کرده است.

SUPERSTOMP در ادامه بدافزار LONGTALE را نصب می‌کند؛ یک افزونه مخرب Chrome که با نام GemStone نیز شناخته می‌شود و برای سرقت اطلاعات و اعتبارنامه‌ها طراحی شده است.

این افزونه خود را به‌عنوان افزونه رسمی Google Gemini جا می‌زند تا احتمال شناسایی آن کاهش پیدا کند.

LONGTALE چه اطلاعاتی را سرقت می‌کند؟

افزونه LONGTALE مجموعه‌ای از قابلیت‌های جاسوسی و سرقت اطلاعات را در اختیار مهاجم قرار می‌دهد، از جمله:

  • ثبت کلیدهای فشرده‌شده روی صفحه‌کلید (Keylogging)
  • سرقت اطلاعات واردشده در فرم‌ها
  • سرقت Cookieها و Sessionها
  • گرفتن اسکرین‌شات بر اساس کلیدواژه‌های ارسال‌شده از سرور C2
  • سرقت اطلاعات مربوط به تاریخچه مرورگر
  • سرقت داده‌های ذخیره‌شده و اطلاعات Session
  • ارسال دسته‌ای اطلاعات به سرور مهاجم تقریباً هر ۳۰ ثانیه
  • دریافت دستورات از راه دور

نکته قابل توجه این است که LONGTALE فاقد یک قابلیت ساده برای اجرای مستقیم کد از راه دور است. به گفته Volexity، احتمالاً مهاجمان به این قابلیت نیازی نداشته‌اند؛ زیرا امکانات گسترده LONGTALE برای سرقت اعتبارنامه‌ها و نظارت بر فعالیت کاربران کافی بوده است.

چرا چند گروه چینی از یک زنجیره اکسپلویت استفاده می‌کنند؟

استفاده تقریباً هم‌زمان چند گروه تهدید مرتبط با چین از یک زنجیره مشابه Chrome و Windows، این احتمال را مطرح کرده که این اکسپلویت در اختیار چند مهاجم قرار گرفته یا حتی به آن‌ها فروخته شده باشد.

یکی از احتمالات این است که توسعه‌دهنده اکسپلویت پس از مهندسی معکوس تغییرات اعمال‌شده در کد منبع Chromium، زنجیره حمله را در اختیار سایر گروه‌ها قرار داده باشد.

این موضوع همچنین یک مشکل مهم در فرآیند انتشار وصله‌های امنیتی را برجسته می‌کند.

«شکاف وصله» چگونه مهاجمان را به سمت حمله سوق داد؟

در زمان این حملات، وصله‌های مربوط به دو آسیب‌پذیری Chrome در کد منبع Chromium اعمال شده بودند، اما هنوز در نسخه پایدار Google Chrome منتشر نشده بودند.

به این ترتیب، آسیب‌پذیری‌هایی که در کد upstream شناسایی و اصلاح شده بودند، همچنان در نسخه پایدار Chrome قابل سوءاستفاده باقی مانده بودند.

این وضعیت یک Patch Gap یا «شکاف وصله» ایجاد کرد؛ یعنی فاصله زمانی میان انتشار اصلاحیه در کد منبع و عرضه آن در نسخه نهایی مرورگر.

همین فاصله زمانی می‌تواند یک فرصت ارزشمند برای مهاجمان ایجاد کند تا پیش از انتشار رسمی وصله، از آسیب‌پذیری‌ها در حملات واقعی استفاده کنند.

گوگل تا هفته گذشته برای انتشار نسخه‌های اصلی Chrome از چرخه چهار هفته‌ای استفاده می‌کرد، اما اکنون این فاصله به دو هفته کاهش یافته است. کاهش چرخه انتشار می‌تواند به محدود شدن فرصت سوءاستفاده از چنین شکاف‌هایی کمک کند، اما به‌طور کامل خطر آن را از بین نمی‌برد.

افزایش اهمیت Patch Gap با توسعه هوش مصنوعی

Volexity هشدار داده است که آسیب‌پذیری‌های ناشی از شکاف وصله می‌توانند خطر بیشتری ایجاد کنند؛ زیرا یک بازه زمانی اضافه برای توسعه و اجرای کمپین‌های سوءاستفاده در اختیار مهاجمان قرار می‌دهند.

این مسئله با افزایش استفاده از مدل‌های زبانی بزرگ (LLM) اهمیت بیشتری پیدا کرده است. ابزارهای مبتنی بر هوش مصنوعی می‌توانند فرایند تحقیق درباره آسیب‌پذیری‌ها و توسعه اکسپلویت را برای مهاجمان سریع‌تر و کارآمدتر کنند.

جمع‌بندی

حمله اخیر UTA0560 نشان می‌دهد که مهاجمان سایبری می‌توانند با ترکیب فیشینگ هدفمند، آسیب‌پذیری XSS و زنجیره‌ای از نقص‌های امنیتی Chrome و Windows، مسیر پیچیده‌ای برای نفوذ به سیستم‌های قربانی ایجاد کنند.

استفاده از آسیب‌پذیری‌های CVE-2026-85046، CVE-2026-87491 و CVE-2026-85880 در کنار بدافزار GRIMWEDGE، امکان شناسایی سیستم، اجرای دستورات، مدیریت فایل‌ها و استقرار ابزارهای اضافی را برای مهاجمان فراهم کرده است.

هم‌زمان، استفاده گروه JungleBamboo از همین زنجیره برای نصب SUPERSTOMP و LONGTALE نشان می‌دهد که یک زنجیره اکسپلویت می‌تواند در اختیار چند گروه تهدید قرار گرفته و برای اهداف متفاوت مورد استفاده قرار گیرد.

این حملات بار دیگر اهمیت به‌روزرسانی سریع Chrome و Windows، هوشیاری در برابر ایمیل‌های فیشینگ و کاهش فاصله میان انتشار وصله و نصب آن روی سیستم‌های کاربران را نشان می‌دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث