新聞

上週資安公司Proofpoint揭露漏洞利用工具包BlueMoon,當時該公司提及開發此工具的網路罪犯利用了Chrome類型混淆漏洞CVE-2026-85046、當時尚未登記CVE編號的沙箱逃逸漏洞,以及Windows權限提升漏洞CVE-2026-85880。有資安公司也公布相關發現,指出前述的沙箱逃逸漏洞,就是Google剛公布的CVE-2026-87491

資安公司Volexity於9月1日開始,偵測到中國駭客組織UTA0560鎖定非政府組織(NGO)的網釣活動,釣魚信內含引誘收信人點選的連結,此連結指向一所美國大學的網站,並利用該網站上的反射式跨網站指令碼(XSS)漏洞,將收信人導向攻擊者的基礎設施,進而觸發包含CVE-2026-85046等零時差漏洞的多階段利用鏈,該公司分析電子郵件的遙測資料,發現另一組被稱為APT31、Violet Typhoon、TA412的中國駭客組織(該公司稱為JungleBamboo),也使用相同的漏洞利用鏈,但基礎設施、惡意軟體,以及攻擊目標皆不同。

針對這組漏洞利用鏈,攻擊者先利用CVE-2026-85046在V8的沙箱環境裡得到任意讀取與寫入的權限,然後結合涉及WebAssembly的缺陷CVE-2026-87491以逃離沙箱,接著再透過CVE-2026-85880逃離Chrome的沙箱渲染處理程序,將程式碼注入Chrome處理程序,藉此部署指定的惡意酬載。其中,UTA0560使用的是JScript後門程式GrimWedge,藉此於受害電腦偵察、控制檔案與處理程序、執行命令,以及傳遞其他惡意酬載;APT31部署惡意程式載入工具SuperStomp,並以此安裝能竊取憑證的惡意瀏覽器延伸套件LongTale。