Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grupos vinculados a China aprovechan vulnerabilidades de Chrome y Windows para instalar GRIMWEDGE


Actores de amenazas chinos utilizaron una cadena de vulnerabilidades en Google Chrome y Windows para atacar a ONGs mediante spear-phishing. El grupo UTA0560 desplegó el backdoor GRIMWEDGE para espiar y ejecutar comandos, mientras que JungleBamboo instaló la extensión LONGTALE para robar credenciales. El ataque aprovechó un vacío de tiempo entre el parche de Chromium y la versión estable de Chrome.



 Se ha atribuido a un actor de amenazas chino una campaña de spear-phishing que explota fallos de seguridad recientemente parcheados en Google Chrome y Microsoft Windows para desplegar una puerta trasera maliciosa de JavaScript llamada GRIMWEDGE.

Volexity, que rastrea este grupo de amenazas bajo el nombre de UTA0560, afirmó que la actividad tuvo como objetivo a múltiples organizaciones no gubernamentales (ONG) el 1 de septiembre de 2026.

"Los correos electrónicos contenían un mensaje que animaba a los usuarios a hacer clic en un enlace que dirigía al sitio web de una universidad estadounidense", dijeron los investigadores Ankur Saini, Conor Quigley, Sean Koessel, Steven Adair y Tom Lancaster aquí. "Estos enlaces abusaban de una vulnerabilidad de cross-site scripting (XSS) reflejada en el sitio web, redirigiendo a los destinatarios a una infraestructura controlada por el actor de amenazas que alojaba una cadena de exploits de múltiples etapas".

La cadena de exploits implica tres fallos distintos: dos en Chrome y uno en la Llamada a Procedimiento Local Avanzada (ALPC) de Windows. Primero abusa de CVE-2026-85046 para obtener lectura/escritura arbitraria dentro del sandbox de V8, luego escapa del sandbox del navegador a través de CVE-2026-87491, y finalmente emplea CVE-2026-85880 para inyectar código en el proceso del navegador Chrome y lograr la ejecución arbitraria de código.

UTA0560 ha estado utilizando este método de ataque para desplegar GRIMWEDGE, que facilita el reconocimiento del host, la gestión de archivos y procesos, la ejecución de comandos y capacidades de entrega de carga útil. Todo comienza con un correo de spear-phishing que persuade al destinatario a hacer clic en un enlace incrustado que apunta a un sitio web legítimo susceptible a una vulnerabilidad XSS reflectiva.

Se dice que el actor de amenazas aprovechó este fallo para activar la cadena de exploits de día cero, también llamada BlueMoon, para entregar el malware, filtrando los sistemas que no utilizan Chrome en Windows para visitar la URL. La página final del exploit incrusta tres cargas binarias como cadenas codificadas en Base64 dentro de JavaScript:

* p1: shellcode que carga reflectivamente una DLL para realizar el reconocimiento y la identificación del host.
* p2: shellcode que carga reflectivamente una DLL para facilitar la escalada de privilegios del kernel de Windows.
* pp: shellcode para realizar la inyección del proceso del navegador y la descarga de la carga útil.

En el caso de UTA0560, la carga útil de la siguiente etapa es un ejecutable llamado "msgbox.exe", que sirve como un cargador responsable de extraer de sí mismo un binario legítimo de Windows y una DLL maliciosa ("wsc.dll") para iniciar una cadena de DLL sideloading. La DLL, por su parte, contacta con el mismo servidor para obtener un archivo de texto que lleva el nombre del hostname del dispositivo obtenido durante el paso de perfilado.

El archivo de texto es un instalador MSI diseñado para ejecutar una puerta trasera de JavaScript ofuscada contenida dentro de las acciones personalizadas del MSI. Una vez lanzado, GRIMWEDGE entra en un bucle de comandos persistente que consulta un servidor de comando y control (C2) ("ocr.opusaccel[.]top") para recibir más instrucciones que luego se ejecutan en memoria a través del comando eval(). Está equipado para procesar los siguientes comandos:

* Info: para realizar el reconocimiento del sistema.
* Dir: para obtener un listado de directorios.
* Mkdir: para crear un directorio.
* Del: para eliminar un archivo.
* Tasklist: para enumerar los procesos en ejecución.
* Taskkill: para finalizar un proceso por PID.
* Type: para leer un archivo de hasta 5 MB.
* Run: para ejecutar un comando dentro de una ventana oculta.
* Upload (chunk): para obtener un fragmento codificado en Base64 del servidor C2 y añadirlo a un búfer en memoria.
* Upload (commit): para guardar el búfer acumulado en el disco como el archivo final.

"El código no tiene persistencia integrada, movimiento lateral ni mecanismo de exfiltración más allá de los comandos de lectura y carga de archivos", dijeron los investigadores. "La puerta trasera proporciona un punto de apoyo inicial en un host comprometido suficiente para que UTA0560 examine el host, recupere archivos de interés y despliegue herramientas adicionales a través de los comandos Run y Upload".

Otro actor de amenazas implicado



Volexity dijo que también observó a un segundo actor de amenazas vinculado a China conocido como JungleBamboo (también conocido como APT31) utilizando la misma cadena de exploits aproximadamente al mismo tiempo para desplegar un cargador llamado SUPERSTOMP, que luego instala LONGTALE, una extensión de Chrome para el robo de credenciales también referida como GemStone, desde un servidor remoto. Se hace pasar por una extensión de Google Gemini (ID: ckiknalbeplpcpofpnabcnhjcegckfei) para evadir la detección, mientras soporta las siguientes funciones:

* Keylogging y captura de formularios.
* Robo de cookies y sesiones.
* Captura de pantallas monitoreando el contenido de la página en busca de palabras clave proporcionadas por un servidor C2.
* Exfiltración masiva de pulsaciones de teclas, cookies, datos de almacenamiento, historial de navegación y metadatos de sesión al servidor C2 en intervalos de aproximadamente 30 segundos.
* Comando y control remoto.

"LONGTALE carece incluso de un comando básico de ejecución remota de código que permitiría al actor de amenazas realizar actividades adicionales de post-explotación en los dispositivos comprometidos", dijo Volexity, añadiendo que es posible que "el actor de amenazas considerara esta función como innecesaria, ya que las extensas capacidades de robo de información ofrecidas por LONGTALE eran suficientes para lograr los objetivos de robo de credenciales y vigilancia de JungleBamboo".

El uso casi simultáneo de la misma cadena de Chrome-Windows por múltiples actores de amenazas en China ha planteado la posibilidad de que haya sido vendida, o puesta a su disposición, por el desarrollador del exploit tras posiblemente realizar ingeniería inversa de los cambios en el código fuente de Chromium.

Lo notable aquí es la brecha de parcheo (patch gap): mientras que las correcciones para los dos fallos de Chrome fueron enviadas a la base de código de Chromium de código abierto, no habían sido incorporadas en una versión de lanzamiento estable de Google Chrome. En otras palabras, los parches upstream crearon un caso inusual de dos errores N-day que fueron solucionados en Chromium, pero no en Chrome. Esto, a su vez, los convirtió en zero-days contra Chrome.

Dado que Chrome dependía de un ciclo de lanzamiento de cuatro semanas para las versiones principales hasta la semana pasada (ahora es cada dos semanas), es posible que los atacantes buscaran moverse rápidamente antes de que la ventana de explotación se cerrara y llegaran los parches oficiales de Google.

Volexity dijo: "las vulnerabilidades de brecha de parcheo presentan un riesgo aún mayor, ya que crean una ventana de tiempo adicional para que los actores de amenazas lleven a cabo campañas de explotación [...] a medida que los modelos de lenguaje extenso se vuelven más populares y efectivos para la investigación rápida de vulnerabilidades y el desarrollo de exploits".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.