Een Chinese dreigingsgroep, bekend onder de naam UTA0560, heeft een spear-phishingcampagne uitgevoerd waarbij recent gepatchte kwetsbaarheden in Google Chrome en Microsoft Windows werden misbruikt om de kwaadaardige JavaScript-backdoor GRIMWEDGE te installeren. De aanval vond plaats op 1 september 2026 en richtte zich op meerdere niet-gouvernementele organisaties.
De campagne begon met e-mails die ontvangers aanspoorden te klikken op een link naar een Amerikaanse universiteitswebsite. Deze site was kwetsbaar voor een reflected cross-site scripting (XSS)-fout, waardoor slachtoffers werden doorgestuurd naar infrastructuur die door de aanvallers werd beheerd. Daar werd een multi-stage exploitketen uitgevoerd, waarbij drie afzonderlijke kwetsbaarheden werden benut: twee in Chrome en één in Windows Advanced Local Procedure Call (ALPC). De keten start met CVE-2026-85046 om willekeurige lees- en schrijfbewerkingen binnen de V8 sandbox uit te voeren, ontsnapt vervolgens via CVE-2026-87491 aan de browser sandbox en gebruikt ten slotte CVE-2026-85880 om code-injectie in het Chrome-proces mogelijk te maken, wat leidt tot willekeurige code-uitvoering.
UTA0560 gebruikt deze methode om GRIMWEDGE te deployen, een backdoor die hostreconnaissance, bestands- en procesbeheer, commando-executie en payloadlevering ondersteunt. De exploitpagina bevat drie Base64-gecodeerde shellcode payloads die respectievelijk hostprofilering, kernel privilege escalation en browserprocesinjectie uitvoeren. De volgende payload is een uitvoerbaar bestand, "msgbox.exe", dat een legitieme Windows-binary en een kwaadaardige DLL laadt om een DLL sideloading keten te starten. Deze DLL haalt vervolgens een MSI-installatiebestand op, dat een geobfusceerde JavaScript-backdoor activeert.
Eenmaal actief, onderhoudt GRIMWEDGE een persistent commandoloop die opdrachten van een command-and-control server ontvangt en in het geheugen uitvoert. De backdoor kan systeeminformatie verzamelen, bestanden lezen en verwijderen, processen beheren en bestanden uploaden en downloaden. Volgens onderzoekers ontbreekt ingebouwde persistentie, laterale beweging of datalekmechanismen buiten de bestandsoperaties. De backdoor biedt een initiële toegang waarmee UTA0560 het systeem kan verkennen, relevante bestanden kan ophalen en aanvullende tools kan inzetten.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *