هکرهای مرتبط با چین با سوءاستفاده از آسیبپذیریهای Chrome و Windows بدافزار GRIMWEDGE را منتشر کردند
هکرهای مرتبط با چین با سوءاستفاده از سه آسیبپذیری Chrome و Windows، زنجیره اکسپلویت BlueMoon را برای نصب بدافزار GRIMWEDGE به کار گرفتند.
یک گروه تهدید سایبری مرتبط با چین با سوءاستفاده از مجموعهای از آسیبپذیریهای امنیتی در Google Chrome و Microsoft Windows، حملات هدفمندی را علیه چند سازمان غیردولتی (NGO) اجرا کرده است. مهاجمان در این کمپین از یک زنجیره اکسپلویت چندمرحلهای برای نصب یک درِ پشتی مبتنی بر JavaScript با نام GRIMWEDGE استفاده کردهاند.
شرکت امنیت سایبری Volexity این گروه تهدید را با نام UTA0560 ردیابی میکند. بر اساس گزارش این شرکت، حملات در اول سپتامبر ۲۰۲۶ شناسایی شده و چندین سازمان غیردولتی را هدف قرار دادهاند.
حمله با یک ایمیل فیشینگ هدفمند آغاز میشود
حمله با ارسال ایمیلهای Spear-Phishing آغاز میشود. در این ایمیلها، قربانی به کلیک روی لینکی ترغیب میشود که در ظاهر به وبسایت یک دانشگاه آمریکایی معتبر منتهی میشود.
اما مهاجمان از یک آسیبپذیری Reflected XSS در وبسایت مقصد سوءاستفاده کردهاند. این نقص امنیتی به مهاجم اجازه میدهد کاربر را از وبسایت قانونی به زیرساختی تحت کنترل خود هدایت کند؛ جایی که زنجیره اکسپلویت برای آلودهسازی سیستم اجرا میشود.
نکته مهم این است که مهاجمان تنها سیستمهایی را که از Chrome روی Windows استفاده میکنند هدف قرار دادهاند و سایر سیستمها از ادامه زنجیره حمله کنار گذاشته میشوند.
زنجیره سهگانه آسیبپذیری Chrome و Windows
بر اساس یافتههای Volexity، این حمله از سه آسیبپذیری جداگانه استفاده میکند؛ دو مورد در Google Chrome و یک مورد در Windows.
این زنجیره که با نام BlueMoon نیز شناخته میشود، شامل آسیبپذیریهای زیر است:
- CVE-2026-85046: مهاجم از این نقص برای دستیابی به قابلیت خواندن و نوشتن دلخواه در محیط Sandbox موتور V8 استفاده میکند.
- CVE-2026-87491: این آسیبپذیری برای فرار از Sandbox مرورگر مورد استفاده قرار میگیرد.
- CVE-2026-85880: در مرحله نهایی، مهاجم با سوءاستفاده از این نقص در Windows ALPC، کد را به فرایند Chrome تزریق کرده و به اجرای کد دلخواه دست پیدا میکند.
ترکیب این سه آسیبپذیری به مهاجم اجازه میدهد از یک صفحه وب مخرب، زنجیرهای چندمرحلهای را اجرا کرده و در نهایت کنترل بیشتری روی سیستم قربانی به دست آورد.
GRIMWEDGE چه قابلیتهایی دارد؟
گروه UTA0560 پس از موفقیت در اجرای زنجیره اکسپلویت، بدافزار GRIMWEDGE را روی سیستم قربانی مستقر میکند.
این بدافزار یک درِ پشتی مبتنی بر JavaScript است که برای شناسایی سیستم، مدیریت فایلها و فرایندها، اجرای دستورات و دریافت محمولههای اضافی طراحی شده است.
در مرحله اکسپلویت، سه Payload باینری به شکل رشتههای Base64 در کد JavaScript صفحه مخرب قرار گرفتهاند:
- p1: شلکد برای بارگذاری Reflective یک DLL و جمعآوری اطلاعات و مشخصات سیستم
- p2: شلکد مربوط به بارگذاری DLL و فراهم کردن امکان افزایش سطح دسترسی در هسته Windows
- pp: شلکد برای تزریق کد به فرایند مرورگر و دانلود Payload بعدی
پس از این مرحله، یک فایل اجرایی با نام msgbox.exe روی سیستم اجرا میشود.
این فایل یک Loader است که از داخل خود، یک فایل باینری قانونی Windows و یک DLL مخرب با نام wsc.dll را استخراج میکند و سپس یک زنجیره DLL Sideloading را آغاز میکند.
DLL مخرب نیز با سرور مهاجم ارتباط برقرار کرده و فایلی متنی را دریافت میکند که نام آن بر اساس نام میزبان سیستم قربانی تعیین شده است.
نصب درِ پشتی JavaScript از طریق فایل MSI
فایل دریافتشده در نهایت یک MSI Installer است که کد یک درِ پشتی JavaScript مبهمسازیشده را در Custom Actionهای خود جای داده است.
پس از اجرا، GRIMWEDGE یک حلقه ارتباطی دائمی با سرور فرماندهی و کنترل یا C2 ایجاد میکند.
بدافزار بهصورت دورهای با سرور مهاجم ارتباط برقرار کرده و دستورات جدید را دریافت میکند. این دستورات با استفاده از تابع eval() در حافظه اجرا میشوند.
GRIMWEDGE میتواند دستورات مختلفی را اجرا کند، از جمله:
- Info: جمعآوری اطلاعات سیستم
- Dir: دریافت فهرست فایلها و پوشهها
- Mkdir: ایجاد پوشه جدید
- Del: حذف فایل
- Tasklist: فهرست کردن فرایندهای در حال اجرا
- Taskkill: متوقف کردن یک فرایند با استفاده از PID
- Type: خواندن فایل تا حجم ۵ مگابایت
- Run: اجرای دستورات در یک پنجره مخفی
- Upload (chunk): دریافت بخشهای Base64 از سرور و نگهداری آنها در یک بافر در حافظه
- Upload (commit): ذخیره فایل نهایی روی دیسک
پژوهشگران میگویند GRIMWEDGE قابلیت داخلی برای ماندگاری (Persistence) یا حرکت جانبی در شبکه ندارد و سازوکار مستقیمی برای سرقت اطلاعات فراتر از قابلیت خواندن و آپلود فایلها نیز در آن مشاهده نشده است.
با این حال، همین قابلیتها برای ایجاد یک موضع اولیه در سیستم قربانی کافی هستند؛ مهاجمان میتوانند سیستم را شناسایی کنند، فایلهای موردنظر را دریافت کنند و ابزارهای مخرب بیشتری را از طریق دستورات Run و Upload مستقر کنند.
گروه دیگری از هکرهای چینی نیز از همین زنجیره استفاده کرده است
Volexity در بررسیهای خود یک گروه تهدید دیگر مرتبط با چین را نیز شناسایی کرده که تقریباً در همان بازه زمانی از همین زنجیره آسیبپذیری Chrome و Windows استفاده کرده است.
این گروه که با نام JungleBamboo و همچنین APT31 شناخته میشود، از یک Loader با نام SUPERSTOMP استفاده کرده است.
SUPERSTOMP در ادامه بدافزار LONGTALE را نصب میکند؛ یک افزونه مخرب Chrome که با نام GemStone نیز شناخته میشود و برای سرقت اطلاعات و اعتبارنامهها طراحی شده است.
این افزونه خود را بهعنوان افزونه رسمی Google Gemini جا میزند تا احتمال شناسایی آن کاهش پیدا کند.
LONGTALE چه اطلاعاتی را سرقت میکند؟
افزونه LONGTALE مجموعهای از قابلیتهای جاسوسی و سرقت اطلاعات را در اختیار مهاجم قرار میدهد، از جمله:
- ثبت کلیدهای فشردهشده روی صفحهکلید (Keylogging)
- سرقت اطلاعات واردشده در فرمها
- سرقت Cookieها و Sessionها
- گرفتن اسکرینشات بر اساس کلیدواژههای ارسالشده از سرور C2
- سرقت اطلاعات مربوط به تاریخچه مرورگر
- سرقت دادههای ذخیرهشده و اطلاعات Session
- ارسال دستهای اطلاعات به سرور مهاجم تقریباً هر ۳۰ ثانیه
- دریافت دستورات از راه دور
نکته قابل توجه این است که LONGTALE فاقد یک قابلیت ساده برای اجرای مستقیم کد از راه دور است. به گفته Volexity، احتمالاً مهاجمان به این قابلیت نیازی نداشتهاند؛ زیرا امکانات گسترده LONGTALE برای سرقت اعتبارنامهها و نظارت بر فعالیت کاربران کافی بوده است.
چرا چند گروه چینی از یک زنجیره اکسپلویت استفاده میکنند؟
استفاده تقریباً همزمان چند گروه تهدید مرتبط با چین از یک زنجیره مشابه Chrome و Windows، این احتمال را مطرح کرده که این اکسپلویت در اختیار چند مهاجم قرار گرفته یا حتی به آنها فروخته شده باشد.
یکی از احتمالات این است که توسعهدهنده اکسپلویت پس از مهندسی معکوس تغییرات اعمالشده در کد منبع Chromium، زنجیره حمله را در اختیار سایر گروهها قرار داده باشد.
این موضوع همچنین یک مشکل مهم در فرآیند انتشار وصلههای امنیتی را برجسته میکند.
«شکاف وصله» چگونه مهاجمان را به سمت حمله سوق داد؟
در زمان این حملات، وصلههای مربوط به دو آسیبپذیری Chrome در کد منبع Chromium اعمال شده بودند، اما هنوز در نسخه پایدار Google Chrome منتشر نشده بودند.
به این ترتیب، آسیبپذیریهایی که در کد upstream شناسایی و اصلاح شده بودند، همچنان در نسخه پایدار Chrome قابل سوءاستفاده باقی مانده بودند.
این وضعیت یک Patch Gap یا «شکاف وصله» ایجاد کرد؛ یعنی فاصله زمانی میان انتشار اصلاحیه در کد منبع و عرضه آن در نسخه نهایی مرورگر.
همین فاصله زمانی میتواند یک فرصت ارزشمند برای مهاجمان ایجاد کند تا پیش از انتشار رسمی وصله، از آسیبپذیریها در حملات واقعی استفاده کنند.
گوگل تا هفته گذشته برای انتشار نسخههای اصلی Chrome از چرخه چهار هفتهای استفاده میکرد، اما اکنون این فاصله به دو هفته کاهش یافته است. کاهش چرخه انتشار میتواند به محدود شدن فرصت سوءاستفاده از چنین شکافهایی کمک کند، اما بهطور کامل خطر آن را از بین نمیبرد.
افزایش اهمیت Patch Gap با توسعه هوش مصنوعی
Volexity هشدار داده است که آسیبپذیریهای ناشی از شکاف وصله میتوانند خطر بیشتری ایجاد کنند؛ زیرا یک بازه زمانی اضافه برای توسعه و اجرای کمپینهای سوءاستفاده در اختیار مهاجمان قرار میدهند.
این مسئله با افزایش استفاده از مدلهای زبانی بزرگ (LLM) اهمیت بیشتری پیدا کرده است. ابزارهای مبتنی بر هوش مصنوعی میتوانند فرایند تحقیق درباره آسیبپذیریها و توسعه اکسپلویت را برای مهاجمان سریعتر و کارآمدتر کنند.
جمعبندی
حمله اخیر UTA0560 نشان میدهد که مهاجمان سایبری میتوانند با ترکیب فیشینگ هدفمند، آسیبپذیری XSS و زنجیرهای از نقصهای امنیتی Chrome و Windows، مسیر پیچیدهای برای نفوذ به سیستمهای قربانی ایجاد کنند.
استفاده از آسیبپذیریهای CVE-2026-85046، CVE-2026-87491 و CVE-2026-85880 در کنار بدافزار GRIMWEDGE، امکان شناسایی سیستم، اجرای دستورات، مدیریت فایلها و استقرار ابزارهای اضافی را برای مهاجمان فراهم کرده است.
همزمان، استفاده گروه JungleBamboo از همین زنجیره برای نصب SUPERSTOMP و LONGTALE نشان میدهد که یک زنجیره اکسپلویت میتواند در اختیار چند گروه تهدید قرار گرفته و برای اهداف متفاوت مورد استفاده قرار گیرد.
این حملات بار دیگر اهمیت بهروزرسانی سریع Chrome و Windows، هوشیاری در برابر ایمیلهای فیشینگ و کاهش فاصله میان انتشار وصله و نصب آن روی سیستمهای کاربران را نشان میدهد.