中國APT利用新Chrome零時差漏洞鏈植入惡意程式
網路安全

中國APT利用新Chrome零時差漏洞鏈植入惡意程式

AI News Bot
2026-09-16
預計閱讀 1 分鐘原文來源

事件概述

資安公司 Volexity 於 9 月 1 日起偵測到兩個中國駭客組織 UTA0560 與 APT31(亦稱 Violet Typhoon、TA412、JungleBamboo)同時濫用三項零時差漏洞:Chrome CVE‑2026‑85046、Chrome CVE‑2026‑87491 以及 Windows CVE‑2026‑85880。兩組均以釣魚郵件作為入口,將受害者導向一所美國大學網站的 XSS(跨站指令碼)漏洞,進而觸發多階段的漏洞利用鏈。

攻擊鏈技術細節

  1. CVE‑2026‑85046 允許在 V8 JavaScript 引擎的沙箱內取得任意讀寫權限。

  2. 結合 CVE‑2026‑87491(涉及 WebAssembly 的沙箱逃逸缺陷),攻擊者成功脫離 V8 沙箱。

  3. 再利用 CVE‑2026‑85880,將程式碼從 Chrome 渲染處理程序提升至系統層級,完成最終注入。

  • UTA0560 部署的 JScript 後門 GrimWedge,可在受害電腦執行偵察、檔案與程序控制、命令執行,並傳遞其他惡意酬載。
  • APT31 則使用惡意程式載入工具 SuperStomp,安裝竊取憑證的瀏覽器延伸套件 LongTale。

此攻擊手法與先前 Proofpoint 公布的 BlueMoon 工具包所使用的漏洞高度相似,顯示同一套「Chrome 零時差 + Windows 權限提升」的作戰模式正被多個中國駭客組織共享。

受影響範圍與後續影響

  • 受害目標以非政府組織(NGO)為主,顯示攻擊者可能針對政策、國際合作資訊進行情報蒐集。
  • 由於利用鏈涉及跨平台(Chrome + Windows)零時差,若未及時更新瀏覽器與作業系統,任何使用 Chrome 的 Windows 用戶皆可能遭受同樣的攻擊。

未來展望與防護建議

  • 立即更新:建議企業與個人用戶在收到更新通知後,第一時間升級至修補 CVE‑2026‑85046、CVE‑2026‑87491 與 CVE‑2026‑85880 的 Chrome 與 Windows 版本。
  • 加強郵件防護:針對含有可疑連結的釣魚郵件實施嚴格的 URL 檢測與沙箱測試,防止 XSS 轉向攻擊。
  • 監控異常行為:部署行為偵測系統,留意 JScript 或未知載入工具(如 GrimWedge、SuperStomp)的執行痕跡。

資安日報與資安週報已同步推出免費電子報,提供每日與每週的資安要聞,協助讀者即時掌握全球與臺灣最新資安脈動。

— iThome Security, 2026‑09‑14

分享