#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----
1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.
Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.
UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.
JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
Post #32297
37
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome…