توبیت
آنتی ویروس پادویش

حملات سایبری پیشرفته با سواستفاده از زنجیره آسیب پذیری روز صفر کروم و ویندوز؛ بدافزار گریم وج چگونه سیستم ها را آلوده می کند؟

حملات سایبری پیشرفته با سواستفاده از زنجیره آسیب پذیری روز صفر کروم و ویندوز؛ بدافزار گریم وج چگونه سیستم ها را آلوده می کند؟

فهرست مطالب

به گزارش زوم تک از د هکر نیوز، متخصصان امنیت سایبری از کشف یک کارزار فیشینگ بسیار دقیق و هدفمند خبر داده اند که ردپای یک گروه نفوذگر وابسته به دولت چین در آن دیده می شود.

کانال بله زوم تکگیفت کارت

شناسایی کمپین فیشینگ هدفمند هکرهای وابسته به چین

این گروه مهاجم با سوء استفاده از چند رخنه امنیتی روز صفر که به تازگی در مرورگر گوگل کروم و سیستم عامل مایکروسافت ویندوز اصلاح شده اند، موفق شده اند یک در پشتی مخرب بر پایه زبان جاوا اسکریپت به نام گریم وج (GRIMWEDGE) را روی رایانه اهداف خود مستقر نمایند.

هدف قرار گرفتن سازمان های غیردولتی توسط گروه نفوذگر UTA0560

شرکت امنیتی ولمکسیتی (Volexity) که این دسته از فعالیت های خرابکارانه را با شناسه UTA0560 زیر نظر دارد، گزارش داد که این تهاجم سایبری گسترده در تاریخ اول سپتامبر سال ۲۰۲۶ چند سازمان غیردولتی (NGO) را نشانه گرفته است. نفوذگران با ارسال ایمیل های فریبنده و طراحی شده تلاش کردند تا کارکنان و پژوهشگران این مراکز حساس را به دام بیندازند.

سازوکار فریب قربانیان با لینک های آلوده و وب سایت دانشگاهی

پژوهشگران حوزه تهدیدات از جمله انکور ساینی، کانر کویگلی، شان کوسل، استیون ادیر و تام لنکستر توضیح داده اند که این پیام های الکترونیکی، کاربران را به کلیک بر روی پیوندی ترغیب می کردند که در ظاهر متعلق به وب سایت رسمی یک دانشگاه سرشناس در ایالات متحده بود. این لینک ها از یک آسیب پذیری بازتابی اسکریپت نویسی بین سایتی (Reflected XSS) در درگاه دانشگاه بهره می بردند و مخاطبان را بدون آگاهی به زیرساخت های تحت اختیار مهاجمان که میزبان یک زنجیره حمله چند مرحله ای بود هدایت می کردند.

ترکیب سه آسیب پذیری حیاتی در ساختار مرورگر کروم و هسته ویندوز

این زنجیره نفوذ پیشرفته که پیش از این نیز توسط شرکت پروف پوینت (Proofpoint) برجسته شده بود، از ترکیب هوشمندانه سه باگ امنیتی مجزا تشکیل شده است که دو مورد در مرورگر کروم و یک مورد در زیرسیستم فراخوانی رویه های محلی پیشرفته ویندوز (Windows ALPC) وجود داشت. مهاجمان در قدم اول از نقص با شناسه CVE-2026-85046 برای دستیابی به امکان خواندن و نوشتن دلخواه در سندباکس موتور V8 بهره می برند. سپس به واسطه رخنه CVE-2026-87491 موفق به فرار از قفس حفاظتی سندباکس مرورگر می شوند و در نهایت با فعال سازی باگ CVE-2026-85880، کدهای مخرب را به پردازش اصلی کروم تزریق کرده و کنترل اجرایی سیستم را به دست می گیرند.

حملات سایبری پیشرفته با سواستفاده از زنجیره آسیب پذیری روز صفر کروم و ویندوز؛ بدافزار گریم وج چگونه سیستم ها را آلوده می کند؟

ویژگی ها و توانمندی های بدافزار چند منظوره گریم وج

طبق مشاهدات کارشناسان، گروه UTA0560 این سازوکار نفوذ را با هدف پیاده سازی بدافزار گریم وج به کار برده است. این ابزار جاسوسی توانایی های گسترده ای در زمینه شناسایی محیط میزبان، مدیریت پرونده ها و پردازش ها، اجرای دستورات سیستمی و دانلود کدهای مرحله بعدی در اختیار نفوذگران قرار می دهد. کل این ماجرا با یک ایمیل فیشینگ نیزه ای ساده آغاز می شود که فرد را به کلیک بر روی پیوند درگاه آسیب پذیر به XSS تشویق می کند.

غربالگری هوشمند قربانیان و فیلتر کردن سیستم های ناسازگار

مهاجمان از این نقص وب سایت دانشگاهی برای اجرای زنجیره روز صفر که با نام بلو مون (BlueMoon) نیز شناخته می شود بهره گرفتند. نکته فنی جالب این است که صفحه هدایت نهایی طوری پیکربندی شده بود که فقط کاربرانی را که با مرورگر کروم روی ویندوز وارد صفحه می شدند هدف حمله قرار می داد و سیستم های دیگر را غربالگری و رد می کرد. صفحه نهایی حاوی سه قطعه کد دودویی بود که به شکل متن های رمزگذاری شده Base64 در دل کدهای جاوا اسکریپت پنهان شده بودند.

عملکرد بخش های سه گانه کدهای پوسته (Shellcode)

کدهای تزریقی به سه بخش عملیاتی مجزا تقسیم شده بودند: قطعه اول موسوم به p1 یک شل کد بود که یک فایل DLL را به شکل بازتابی بارگذاری می کرد تا به جمع آوری اطلاعات و انگشت نگاری از سخت افزار و نرم افزار سیستم قربانی بپردازد. قطعه دوم یعنی p2 وظیفه ارتقای دسترسی در سطح هسته ویندوز (Kernel) را بر عهده داشت و قطعه سوم موسوم به pp تزریق کد به پردازش های جاری مرورگر و دانلود مراحل بعدی بدافزار را مدیریت می کرد.

استفاده از ترفند بارگذاری موازی DLL و فریب لایه های امنیتی

در جریان فعالیت های گروه UTA0560، محموله مرحله بعد یک فایل اجرایی به نام msgbox.exe بود. این فایل به عنوان یک لودر واسط عمل می کرد که یک باینری رسمی و معتبر ویندوز را به همراه یک فایل کتابخانه ای آلوده به نام wsc.dll از درون خود استخراج می کرد تا تکنیک بارگذاری موازی (DLL Sideloading) را پیاده کند. این کتابخانه دستکاری شده بلافاصله با سرور مهاجمان ارتباط برقرار کرده و متناسب با نام رایانه قربانی، یک فایل متنی ویژه را بارگیری می کرد.

اجرای دستورات از راه دور درون حافظه موقت رم

فایل متنی دریافت شده در واقع یک نصاب نرم افزاری MSI بود که یک در پشتی بسیار مبهم جاوا اسکریپت را از طریق بخش اقدامات سفارشی اجرا می کرد. پس از اجرا، بدافزار گریم وج وارد یک چرخه مداوم می شد که به صورت دوره ای با سرور فرماندهی و کنترل (C2) به نشانی ocr.opusaccel[.]top ارتباط برقرار می کرد تا دستورات تکمیلی را دریافت کند. این فرامین مستقیما در حافظه موقت و با استفاده از دستور eval() اجرا می شدند تا اثری بر روی هارد دیسک بر جای نگذارند.

فهرست جامع دستورات قابل پردازش توسط در پشتی گریم وج

این عامل نفوذ برای پردازش مجموعه متنوعی از دستورات مدیریتی آماده سازی شده بود که شامل این بخش ها می شود:

  • دستور Info برای جمع آوری مشخصات دقیق سیستم قربانی
  • دستور Dir برای مشاهده و فهرست کردن پوشه ها و فایل ها
  • دستور Mkdir برای ایجاد پوشه های جدید در مسیرهای دلخواه
  • دستور Del به منظور پاک کردن فایل های هدف
  • دستور Tasklist برای نمایش لیست پردازش های فعال روی حافظه
  • دستور Taskkill برای خاتمه دادن به فعالیت یک پردازش بر اساس شناسه اختصاصی PID
  • دستور Type برای خواندن محتوای فایل ها تا سقف پنج مگابایت
  • دستور Run برای اجرای فرامین و نرم افزارها در یک پنجره مخفی
  • دستور Upload (chunk) به منظور دریافت قطعات داده رمزنگاری شده Base64 از سرور و افزودن آن به حافظه رم
  • دستور Upload (commit) برای ذخیره سازی بافر جمع آوری شده روی دیسک به عنوان فایل نهایی

عدم وجود پایداری درونی و تمرکز بر ایجاد جای پای اولیه

کارشناسان اشاره کرده اند که کدهای این در پشتی به جز دستورات مربوط به خواندن و آپلود پرونده ها، فاقد هرگونه مکانیزم پیشرفته برای استقرار دائمی (Persistence)، حرکت جانبی در شبکه داخلی یا استخراج انبوه داده ها است. این بدافزار تنها یک نقطه اتکای اولیه و امن برای گروه UTA0560 فراهم می کند تا رایانه هدف را بررسی کنند، اسناد مهم را بیرون بکشند و ابزارهای خرابکارانه سنگین تر را از طریق دستورات اجرا و آپلود بارگیری نمایند.

ورود گروه هکری دوم چینی با نام جنگل بامبو و افزونه جاسوسی جعلی

در بررسی های تکمیلی، ولمکسیتی متوجه شد که یک گروه هکری دیگر وابسته به چین موسوم به جنگل بامبو (JungleBamboo که با نام APT31 نیز شناخته می شود)، هم زمان از همین زنجیره روز صفر استفاده کرده است. این تیم مهاجم ابتدا یک بارگذار به نام سوپراستامپ (SUPERSTOMP) را مستقر کرده و سپس یک افزونه مخرب کروم به نام لانگ تیل (LONGTALE) یا جم استون را از سرور راه دور نصب می کرد. این افزونه با سوء استفاده از نام افزونه هوش مصنوعی گوگل جمینای و با شناسه ckiknalbeplpcpofpnabcnhjcegckfei هویت خود را جعل می کرد تا از شناسایی توسط آنتی ویروس ها فرار کند.

قابلیت های وسیع سرقت اطلاعات در افزونه جعلی گوگل جمینای

این افزونه آلوده به رغم نداشتن توانایی اجرای دستورات از راه دور، توانایی فوق العاده ای در سرقت اطلاعات کاربران داشت. ویژگی های این افزونه شامل موارد زیر بود:

  • ثبت تمام کلیدهای فشرده شده صفحه کلید (Keylogging) و ربودن محتوای فرم های اینترنتی
  • سرقت کوکی ها و نشست های احراز هویت شده کاربران
  • گرفتن عکس از صفحه نمایش مرورگر در صورت وجود کلمات کلیدی مشخص شده توسط سرور هکر
  • ارسال انبوه اطلاعات تایپ شده، کوکی ها، داده های ذخیره محلی، تاریخچه وبگردی و متاداده های نشست ها به سرور کنترل در بازه های ۳۰ ثانیه ای
  • دریافت و اعمال تنظیمات از طریق پنل فرماندهی و کنترل راه دور

احتمال معامله کدهای نفوذ و مهندسی معکوس تغییرات کرومیوم

به کارگیری هم زمان یک زنجیره پیچیده اکسپلویت توسط چند تیم هکری مستقل چینی، این احتمال قوی را مطرح می سازد که این کدهای آسیب پذیری توسط یک توسعه دهنده زیرزمینی ساخته شده و به هر دو گروه فروخته یا واگذار شده است. این احتمال وجود دارد که نویسنده اکسپلویت، تغییرات ایجاد شده در کد منبع پروژه متن باز کرومیوم را مهندسی معکوس کرده باشد.

بحران فاصله زمانی وصله های امنیتی یا پچ گپ میان کرومیوم و کروم

یکی از مهم ترین و آموزنده ترین نکات این پرونده، مسئله شکاف زمانی انتشار وصله (Patch Gap) است. وصله های امنیتی این دو باگ کروم قبلا در مخزن متن باز کرومیوم ثبت شده بودند، اما هنوز در یک آپدیت رسمی و پایدار برای مرورگر گوگل کروم گنجانده نشده بودند. این تاخیر وضعیتی عجیب را ایجاد کرد: باگ هایی که در کرومیوم به عنوان نقص های شناخته شده (N-Day) اصلاح شده بودند، عملا برای کاربران گوگل کروم در نقش آسیب پذیری های ناشناخته و روز صفر عمل کردند.

کوتاه تر شدن چرخه های به روز رسانی مرورگرها و تهدید مدل های زبانی بزرگ

گوگل کروم تا پیش از این از یک چرخه انتشار چهار هفته ای استفاده می کرد (که به تازگی به بازه های دو هفته ای کاهش یافته است) و هکرها تلاش کردند قبل از عرضه آپدیت رسمی از این پنجره زمانی طلایی نهایت استفاده را ببرند. شرکت ولمکسیتی تاکید می کند که آسیب پذیری های ناشی از شکاف وصله خطر فوق العاده ای به همراه دارند؛ به ویژه در دورانی که مدل های هوش مصنوعی و مدل های زبانی بزرگ (LLM) به ابزاری بسیار سریع و کارآمد برای یافتن رخنه ها و ساخت اکسپلویت های جدید در دستان مجرمان سایبری تبدیل شده اند.

به این پست امتیاز بدید

نظرات در مورد : حملات سایبری پیشرفته با سواستفاده از زنجیره آسیب پذیری روز صفر کروم و ویندوز؛ بدافزار گریم وج چگونه سیستم ها را آلوده می کند؟

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *