تخطى إلى المحتوى الرئيسي

ثغرات Chrome-Windows: حملة صينية تنشر GRIMWEDGE في 1 سبتمبر 2026

فريق جليتش نيوز
16 سبتمبر0 مشاهدة5 دقائق
ثغرات Chrome-Windows: حملة صينية تنشر GRIMWEDGE في 1 سبتمبر 2026

استهدف ممثل تهديد صيني منظمات غير حكومية في 1 سبتمبر 2026 باستخدام سلسلة ثغرات صفرية في Google Chrome وMicrosoft Windows لنشر GRIMWEDGE.

مقدمة تحليلية

في 1 سبتمبر 2026، استهدف ممثل تهديد صيني، تتعقبه Volexity تحت مسمى UTA0560، منظمات غير حكومية متعددة بحملة تصيد موجهة. استغلت الحملة سلسلة من الثغرات الأمنية المكتشفة حديثاً، والمعروفة باسم BlueMoon، في متصفح Google Chrome ونظام التشغيل Microsoft Windows لنشر باب خلفي ضار يعتمد على JavaScript يُدعى GRIMWEDGE. هذا الهجوم، الذي وثقته Volexity في تقريرها بتاريخ 9 سبتمبر 2026، يبرز استغلالاً ناجحاً لثغرات صفرية في بيئة المستخدم النهائية. رسائل التصيد شجعت المستخدمين على النقر على رابط يقود إلى موقع ويب جامعة أمريكية، حيث استُخدمت ثغرة XSS عاكسة (reflected cross-site scripting) لإعادة توجيه الضحايا إلى بنية تحتية خبيثة. الأهمية تكمن في تسلسل الاستغلال المعقد الذي تجاوز آليات الحماية القياسية، محققاً تنفيذاً تعسفياً للتعليمات البرمجية على أنظمة Chrome وWindows. هذا النمط يشير إلى قدرة متقدمة على رصد وتطوير الاستغلالات، خاصة وأن الثغرات كانت قد عولجت في الكود المصدري لـ Chromium ولكن لم تصل بعد إلى الإصدارات المستقرة من Chrome، ما خلق نافذة استغلال حرجة.

التحليل التقني

تتمحور العملية التقنية حول سلسلة استغلال BlueMoon، التي كشفت عنها Proofpoint، وتضم ثلاث ثغرات: اثنتان في Chrome وواحدة في Windows ALPC. تبدأ باستغلال CVE-2026-85046 لتمكين القراءة/الكتابة العشوائية ضمن بيئة V8 المعزولة. تليها CVE-2026-87491 لتجاوز عزل المتصفح، ثم CVE-2026-85880 لحقن التعليمات البرمجية في عملية Chrome وتنفيذها تعسفياً. تُنشط عبر رسائل تصيد تستغل XSS عاكسة على مواقع شرعية، لتعيد توجيه الضحايا إلى بنية تحتية للتهديد، مع تصفية الأنظمة غير المستخدمة لـ Chrome على Windows. تتضمن صفحة الاستغلال النهائية ثلاث ثنائيات مشفرة بـ Base64 ضمن JavaScript كحمولات أولية:

  • p1: shellcode لاستكشاف المضيف وتحديد بصمته.
  • p2: shellcode لرفع امتيازات نواة Windows.
  • pp: shellcode لحقن عملية المتصفح وتحميل الحمولة.

في حملة UTA0560، كانت الحمولة التالية "msgbox.exe"، وهو loader يستخرج ثنائي Windows شرعي وDLL خبيثاً "wsc.dll" لبدء هجوم تحميل DLL الجانبي. يتصل "wsc.dll" بخادم C2 لجلب ملف نصي (مثبت MSI) ينفذ باب GRIMWEDGE الخلفي عبر إجراءات MSI المخصصة. يدعم GRIMWEDGE أوامر Info، Dir، Mkdir، Del، Tasklist، Taskkill، Type (حتى 5 ميغابايت)، Run، Upload (chunk وcommit) عبر خادم C2 "ocr.opusaccel[.]top". يفتقر الباب الخلفي إلى ثبات مدمج أو آليات حركة جانبية أو استخراج بيانات بخلاف أوامر الملفات.

استغلال JungleBamboo وفجوة التحديث

بالتوازي، استخدم ممثل تهديد صيني آخر، JungleBamboo (APT31)، نفس سلسلة الاستغلال لنشر loader SUPERSTOMP، الذي يثبت LONGTALE. LONGTALE (المعروف أيضاً بـ GemStone) هو امتداد Chrome لسرقة بيانات الاعتماد، متنكراً بصفته Google Gemini Chrome extension بالمعرف ckiknalbeplpcpofpnabcnhjcegckfei. وتشمل قدراته تسجيل ضربات المفاتيح، والتقاط النماذج، وسرقة ملفات تعريف الارتباط والجلسات، والتقاط لقطات الشاشة بناءً على كلمات مفتاحية، والاستخراج الكثيف للبيانات إلى خادم C2 بفاصل زمني يقارب 30 ثانية، إضافة للقيادة والتحكم عن بعد. يفتقر LONGTALE إلى أمر أساسي لتنفيذ التعليمات البرمجية عن بعد.

النقطة المحورية هي "فجوة التحديث": إصلاحات ثغرات Chrome دُفعت إلى الكود المصدري لـ Chromium، لكنها لم تُدمج في إصدار مستقر من Google Chrome. هذا خلق وضعًا لثغرات N-day كانت بمثابة ثغرات صفرية ضد Chrome. دورة إصدار Chrome كانت أربعة أسابيع للإصدارات الرئيسية حتى الأسبوع الماضي، وأصبحت كل أسبوعين الآن. استغل المهاجمون هذه النافذة الزمنية المحدودة قبل وصول التحديثات الرسمية من Google.

السياق وتأثير السوق

استغلال سلسلة الثغرات الصفرية في Chrome وWindows ليس مجرد حادث تقني معزول، بل يكشف عن ديناميكيات معقدة في سوق الهجمات السيبرانية. الاستخدام شبه المتزامن لنفس سلسلة الاستغلال من قبل جهتين صينيتين مختلفتين، وهما UTA0560 وJungleBamboo (APT31)، يثير احتمال بيع أو إتاحة هذه السلسلة للمهاجمين بعد ربما الهندسة العكسية للتغييرات في الكود المصدري لـ Chromium. هذا النموذج يشير إلى سوق نشط لتطوير وبيع الاستغلالات الصفرية، ما يجعل الدفاعات التقليدية عرضة للخطر.

التأثير الأوسع يكمن في "فجوة التحديث" التي أبرزتها Volexity. بينما كانت الإصلاحات للثغرتين في Chrome موجودة في الكود المصدري لـ Chromium، لم تصل إلى الإصدار المستقر من Google Chrome. هذا الفارق الزمني، الذي كان يعتمد على دورة إصدار Chrome التي بلغت أربعة أسابيع للإصدارات الرئيسية (أصبحت أسبوعين الآن)، منح المهاجمين نافذة حرجة. هذه النافذة سمحت لهم بالتحرك بسرعة قبل نشر التحديثات الرسمية من Google، مما حول ثغرات N-day إلى ثغرات صفرية فعالة. في الماضي، كان الاعتماد على دورات إصدار أطول يمنح المطورين وقتاً أطول للاختبار، ولكنه اليوم يمثل عبئاً أمنياً يستغله المهاجمون بذكاء. Volexity تحذر من أن "ثغرات فجوة التحديث تمثل خطراً أكبر، حيث تخلق نافذة زمنية إضافية لجهات التهديد لتنفيذ حملات الاستغلال، خاصة مع تزايد شعبية وفعالية نماذج اللغة الكبيرة في البحث السريع عن الثغرات وتطوير الاستغلالات." هذا يعني أن وتيرة ظهور الثغرات واستغلالها ستتسارع، مما يضع ضغطاً هائلاً على فرق الأمن.

المنافسة بين فرق الأمن والمهاجمين تتسع. ففي حين كانت الشركات تعتمد على تحديثات دورية يمكن التنبؤ بها، فإن التغيير في دورة إصدار Chrome إلى أسبوعين، وإن كان يهدف إلى تسريع الأمن، يؤكد أن نموذج الدفاع التقليدي لم يعد كافياً. الأمس، كان التحديث الدوري يحمي؛ اليوم، أصبحت سرعة التطبيق هي المعيار، ومن يتأخر يقع ضحية. هذا يضع الشركات المطورة للمتصفحات وأنظمة التشغيل، مثل Google وMicrosoft، تحت ضغط مستمر لإغلاق الفجوة بين الكود المصدري والإصدارات المستقرة، وإلا فإن سمعتها وثقة المستخدمين بها تتآكل أمام الهجمات المستمرة.

تحليل ورأي المحرر

رؤية Glitch4Techs

هذا الهجوم ليس حادثاً عادياً، بل هو مؤشر صارخ على فشل نموذجي في الأمن السيبراني. الجهات الحكومية وغير الحكومية التي اعتمدت على جداول التحديث التقليدية قد فقدت بالفعل. الحقيقة الصارخة هي أن "فجوة التحديث" التي سمحت بتحويل ثغرات N-day إلى ثغرات صفرية هي إهمال منهجي لا يمكن التسامح معه. المطورون الذين يدفعون التحديثات إلى الكود المصدري دون إتاحتها فوراً للمستخدمين النهائيين يتحملون المسؤولية المباشرة عن خلق نافذة الاستغلال الحرجة التي استغلها UTA0560 وJungleBamboo. هذه ليست مشكلة تقنية معقدة بقدر ما هي مشكلة في إدارة الإصدارات والأولويات. فجوة الأربعة أسابيع السابقة لـ Chrome كانت ثغرة أمنية بحد ذاتها، والتحول إلى أسبوعين ليس حلاً سحرياً ما لم يتم إغلاق الفجوة بالكامل. الاعتماد على تحديثات متصفح قديمة، حتى ليوم واحد، هو دعوة صريحة للمهاجمين. الحكم واضح: الضحايا لم يتعرضوا لتهديد لا يمكن تجنبه، بل لسلسلة إخفاقات في دورة التحديث أدت إلى استغلال يمكن منعه.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك