BookinglyTech News
Ciberseguridad

Hackers chinos explotan cadena zero‑day en Chrome y Windows para instalar GRIMWEDGE

Un actor de amenaza vinculado a China usó vulnerabilidades recién parchadas en Chrome y Windows para distribuir el backdoor JavaScript GRIMWEDGE contra ONG internacionales.

2 min de lecturaThe Hacker News0 vistas

Un grupo chino, identificado por Volexity como UTA0560, lanzó una campaña de spear‑phishing el 1 de septiembre que aprovechó tres vulnerabilidades — dos en Google Chrome (CVE‑2026‑85046 y CVE‑2026‑87491) y una en Windows ALPC (CVE‑2026‑85880) — para ejecutar una cadena de exploits conocida como BlueMoon. La cadena permite leer y escribir arbitrariamente en el sandbox V8, escapar del sandbox del navegador y, finalmente, inyectar código en el proceso de Chrome.

Los correos inducían a los usuarios a pulsar un enlace que llevaba a un sitio universitario estadounidense vulnerable a XSS reflejado. Tras la explotación, la página cargaba tres payloads codificados en Base64 dentro de JavaScript. El último payload descargaba un ejecutable llamado msgbox.exe, que a su vez extraía un binario legítimo de Windows y una DLL maliciosa (wsc.dll) para iniciar una cadena de sideloading. La DLL solicitaba un archivo MSI nombrado según el hostname del host; el MSI contenía un backdoor JavaScript ofuscado que, una vez ejecutado, iniciaba GRIMWEDGE.

GRIMWEDGE mantiene un bucle de comandos en memoria y se comunica con el C2 ocr.opusaccel.top. Soporta operaciones típicas de un backdoor: información del sistema, listado y manipulación de archivos y procesos, creación y borrado de directorios, ejecución de comandos ocultos y subida de datos en bloques. No incluye persistencia ni movimiento lateral, pero permite al atacante recolectar información y descargar herramientas adicionales.

Volexity también observó a otro actor chino, JungleBamboo (APT31), usando la misma cadena para instalar el loader SUPERSTOMP, que a su vez desplegó la extensión Chrome LONGTALE (GemStone). LONGTALE se disfraza como la extensión Google Gemini (ID ckiknalbeplpcpofpnabcnhjcegckfei) y roba credenciales, captura pantallas y exfiltra datos cada 30 segundos.

Lo llamativo es el patch‑gap: los parches para las dos vulnerabilidades de Chrome fueron enviados al código fuente de Chromium, pero no se incluyeron en la versión estable de Chrome disponible en ese momento. Esto convirtió los bugs en zero‑days contra Chrome, obligando a los atacantes a actuar antes de que Google lanzara la actualización oficial. La situación subraya el riesgo de depender de ciclos de lanzamiento cortos sin una rápida distribución de los parches.

Enlaces