預計閱讀 1 分鐘原文來源
事件概述
資安公司 Volexity 於 9 月 1 日起偵測到兩個中國駭客組織 UTA0560 與 APT31(亦稱 Violet Typhoon、TA412、JungleBamboo)同時濫用三項零時差漏洞:Chrome CVE‑2026‑85046、Chrome CVE‑2026‑87491 以及 Windows CVE‑2026‑85880。兩組均以釣魚郵件作為入口,將受害者導向一所美國大學網站的 XSS(跨站指令碼)漏洞,進而觸發多階段的漏洞利用鏈。
攻擊鏈技術細節
-
CVE‑2026‑85046 允許在 V8 JavaScript 引擎的沙箱內取得任意讀寫權限。
-
結合 CVE‑2026‑87491(涉及 WebAssembly 的沙箱逃逸缺陷),攻擊者成功脫離 V8 沙箱。
-
再利用 CVE‑2026‑85880,將程式碼從 Chrome 渲染處理程序提升至系統層級,完成最終注入。
- UTA0560 部署的 JScript 後門 GrimWedge,可在受害電腦執行偵察、檔案與程序控制、命令執行,並傳遞其他惡意酬載。
- APT31 則使用惡意程式載入工具 SuperStomp,安裝竊取憑證的瀏覽器延伸套件 LongTale。
此攻擊手法與先前 Proofpoint 公布的 BlueMoon 工具包所使用的漏洞高度相似,顯示同一套「Chrome 零時差 + Windows 權限提升」的作戰模式正被多個中國駭客組織共享。
受影響範圍與後續影響
- 受害目標以非政府組織(NGO)為主,顯示攻擊者可能針對政策、國際合作資訊進行情報蒐集。
- 由於利用鏈涉及跨平台(Chrome + Windows)零時差,若未及時更新瀏覽器與作業系統,任何使用 Chrome 的 Windows 用戶皆可能遭受同樣的攻擊。
未來展望與防護建議
- 立即更新:建議企業與個人用戶在收到更新通知後,第一時間升級至修補 CVE‑2026‑85046、CVE‑2026‑87491 與 CVE‑2026‑85880 的 Chrome 與 Windows 版本。
- 加強郵件防護:針對含有可疑連結的釣魚郵件實施嚴格的 URL 檢測與沙箱測試,防止 XSS 轉向攻擊。
- 監控異常行為:部署行為偵測系統,留意 JScript 或未知載入工具(如 GrimWedge、SuperStomp)的執行痕跡。
資安日報與資安週報已同步推出免費電子報,提供每日與每週的資安要聞,協助讀者即時掌握全球與臺灣最新資安脈動。
— iThome Security, 2026‑09‑14
分享
