Tin tặc Trung Quốc khai thác chuỗi lỗ hổng zero-day trên Chrome và Windows để phát tán mã độc
Các nhóm tin tặc có liên hệ với Trung Quốc đang sử dụng chuỗi khai thác zero-day tinh vi để tấn công trình duyệt Chrome và hệ điều hành Windows, nhằm cài đặt các backdoor như GRIMWEDGE và...
Các nhà nghiên cứu tại Volexity vừa phát hiện một chiến dịch tấn công spear-phishing nhắm vào các tổ chức phi chính phủ (NGO), sử dụng chuỗi khai thác zero-day để triển khai mã độc backdoor có tên GRIMWEDGE. Nhóm tin tặc đứng sau chiến dịch này được định danh là UTA0560.
Table Of Content
Phương thức tấn công tinh vi
Kẻ tấn công gửi email lừa đảo chứa liên kết dẫn đến trang web của một trường đại học tại Mỹ. Tại đây, chúng lợi dụng lỗ hổng reflected cross-site scripting (XSS) để chuyển hướng nạn nhân đến cơ sở hạ tầng do chúng kiểm soát. Chuỗi khai thác này, được gọi là BlueMoon, kết hợp ba lỗ hổng riêng biệt:
- CVE-2026-85046: Cho phép đọc/ghi tùy ý trong sandbox của V8.
- CVE-2026-87491: Thoát khỏi sandbox của trình duyệt.
- CVE-2026-85880: Thực thi mã tùy ý bằng cách tiêm mã vào tiến trình của Chrome.
Sau khi xâm nhập, GRIMWEDGE được triển khai để thực hiện các tác vụ như thu thập thông tin hệ thống, quản lý file, thực thi lệnh và tải thêm payload. Mã độc này hoạt động thông qua một vòng lặp lệnh kết nối với máy chủ C2 (Command and Control) để nhận chỉ thị thực thi trong bộ nhớ.
Sự xuất hiện của mã độc LONGTALE
Volexity cũng ghi nhận một nhóm tin tặc khác là JungleBamboo (APT31) sử dụng cùng chuỗi khai thác này để cài đặt LONGTALE (còn gọi là GemStone). Đây là một tiện ích mở rộng Chrome độc hại giả dạng Google Gemini, chuyên đánh cắp thông tin đăng nhập, cookie, lịch sử duyệt web và chụp ảnh màn hình của người dùng.
Lỗ hổng từ “Patch Gap”
Điểm đáng chú ý trong vụ việc này là hiện tượng patch gap. Mặc dù các bản vá cho hai lỗ hổng trong Chrome đã được cập nhật vào mã nguồn mở Chromium, nhưng chúng chưa kịp xuất hiện trong phiên bản ổn định (stable release) của Google Chrome. Điều này vô tình tạo ra một khoảng thời gian trống, biến các lỗ hổng N-day thành zero-day trong mắt những kẻ tấn công.
Volexity cảnh báo rằng việc các nhóm tin tặc cùng khai thác một chuỗi lỗ hổng cho thấy khả năng chúng đã mua lại hoặc chia sẻ công cụ từ cùng một nhà phát triển exploit. Trong bối cảnh các mô hình ngôn ngữ lớn (LLM) hỗ trợ nghiên cứu lỗ hổng ngày càng mạnh mẽ, các khoảng thời gian chờ đợi giữa bản vá nguồn mở và bản phát hành chính thức đang trở thành rủi ro an ninh mạng nghiêm trọng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.