كشفت شركة Volexity عن حملة تصيّد موجه نفذتها مجموعة تهديد مرتبطة بالصين تُعرف باسم UTA0560، استهدفت منظمات غير حكومية في مطلع سبتمبر 2026. اعتمدت الحملة على سلسلة استغلال معروفة باسم BlueMoon، تجمع بين ثلاث ثغرات:
- CVE-2026-85046: ثغرة Type Confusion في محرك V8 بكروم تمنح قراءة/كتابة عشوائية.
- CVE-2026-87491: ثغرة Out-of-Bounds Write للهروب من الـSandbox.
- CVE-2026-85880: ثغرة Heap Buffer Overflow في مكون ALPC بويندوز تسمح بحقن التعليمات البرمجية.
الهجوم يبدأ برسائل بريدية تحث الضحية على الضغط على رابط يقود إلى موقع جامعي أميركي مصاب بثغرة XSS انعكاسية، ليُعاد توجيه المستخدم إلى بنية تحت سيطرة المهاجمين حيث يتم تشغيل سلسلة الاستغلال.
تحميل البرمجية الخبيثة “GRIMWEDGE”
بعد نجاح الاستغلال، يتم تنزيل حمولة أولية باسم msgbox.exe تعمل كـLoader، وتستخرج ملف DLL خبيث (wsc.dll) عبر تقنية DLL sideloading. هذا الملف يتصل بخادم المهاجم لجلب ملف MSI يحتوي على شيفرة جافاسكربت مشفرة، والتي تنفذ برمجية GRIMWEDGE. تعمل هذه البرمجية كباب خلفي يوفر وظائف أساسية مثل:
- جمع معلومات النظام (Info)
- إدارة الملفات والمجلدات (Dir, Mkdir, Del)
- إدارة العمليات (Tasklist, Taskkill)
- قراءة الملفات حتى 5 ميغابايت (Type)
- تنفيذ أوامر مخفية (Run)
- رفع الملفات عبر أوامر Upload
ورغم أن GRIMWEDGE لا يحتوي على آليات انتشار أو استمرارية متقدمة، إلا أنه يمنح المهاجم موطئ قدم أولي يسمح بتنزيل أدوات إضافية.
مجموعة JungleBamboo وهجوم “LONGTALE”
بالتوازي، رُصدت مجموعة أخرى مرتبطة بالصين تُعرف باسم JungleBamboo (APT31) تستخدم نفس سلسلة الاستغلال لنشر Loader باسم SUPERSTOMP، الذي يقوم بتثبيت إضافة خبيثة لمتصفح كروم باسم LONGTALE، متخفية في صورة امتداد Google Gemini. تتميز LONGTALE بقدرات واسعة في سرقة بيانات الاعتماد، منها:
- تسجيل ضغطات المفاتيح والنماذج
- سرقة الكوكيز والجلسات
- التقاط صور للشاشة عند ظهور كلمات مفتاحية
- استخراج جماعي للبيانات كل 30 ثانية تقريباً
هذه القدرات تجعلها أداة تجسس قوية رغم افتقارها لأوامر تنفيذ عن بُعد.
فجوة التحديثات وخطر الاستغلال
اللافت أن الثغرات في كروم كانت قد أُصلحت في مشروع Chromium مفتوح المصدر، لكنها لم تُدمج بعد في النسخة المستقرة من كروم، مما خلق حالة “ثغرات N-day” تحولت عملياً إلى Zero-Day ضد كروم. هذه الفجوة الزمنية بين نشر الإصلاحات ودمجها في الإصدارات الرسمية وفرت نافذة استغلال مثالية للمهاجمين. ويحذر الباحثون من أن مثل هذه “فجوات التحديث” تشكل خطراً متزايداً، خاصة مع استخدام أدوات الذكاء الاصطناعي لتسريع تطوير الاستغلالات.































