TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32297 37
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----

1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.

Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.

UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.

JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →