🔍 Contexte
Le 9 septembre 2026, Volexity publie une analyse technique détaillée d’une campagne de spear-phishing détectée le 1er septembre 2026 via son service de surveillance réseau (NSM). Deux acteurs chinois distincts ont été identifiés exploitant la même chaîne d’exploits 0-day ciblant Google Chrome et le noyau Windows, mais avec des infrastructures et des payloads post-exploitation différents.
🎯 Acteurs et cibles
- UTA0560 : cible des organisations non gouvernementales (ONG) via des leurres financiers (formulaires de dons). Campagne de phishing détectée dès mars 2026.
- JungleBamboo (alias APT31 / Violet Typhoon / TA412) : exploite la même chaîne contre un ensemble de cibles différent, avec sa propre infrastructure.
🔗 Chaîne d’exploitation
La chaîne d’exploitation est identique byte-for-byte entre les deux acteurs :
- Spear-phishing : email contenant un lien vers un site universitaire légitime vulnérable à une XSS réfléchie, redirigeant vers l’infrastructure des attaquants.
- CVE-2026-85046 : type confusion dans le moteur V8 JavaScript de Chrome, permettant une lecture/écriture arbitraire dans le sandbox V8.
- CVE-2026-87491 : défaut WebAssembly permettant l’échappement du sandbox V8.
- CVE-2026-85880 : vulnérabilité dans
RtlpCreateServerAcldu noyau Windows, permettant une élévation de privilèges locale et l’échappement du renderer sandboxé de Chrome. - Injection dans le processus Chrome : exécution de code dans le contexte du navigateur, hors sandbox.
⚙️ Détails techniques de l’exploit
- Page d’atterrissage
Files1.htmlchargeant un loader JavaScript obfusqué (react.min.js). - Filtrage User-Agent/OS : seuls Chrome sur Windows procèdent à l’étape suivante.
- Exploit
page.htmlexécuté dans un Web Worker isolé pour éviter de crasher l’onglet visible. - Mécanisme de retry (jusqu’à 5 tentatives via
sessionStorage). - Trois payloads embarqués en Base64 :
p1(reconnaissance hôte),p2(LPE noyau),pp(injection processus Chrome). - Paramètre
mode=payloadrequis pour armer l’exploit ;exeurlspécifie le binaire final à télécharger. - Développement daté entre le 27 et 29 août 2026, quelques jours avant la campagne.
🦠 Post-exploitation
UTA0560 :
- Télécharge
msgbox.exe(dropper compilé le 31 août 2026) depuiscloud.shinewrist[.]net. - Sideloading de
wsc.dllvia un binaire Windows légitime. - Déploiement du backdoor GRIMWEDGE (JScript) : reconnaissance, gestion fichiers/processus, exécution de commandes, livraison de payloads.
JungleBamboo :
- Déploie SUPERSTOMP (loader) depuis
proof.gitprogram[.]cometphotos.msbenefit[.]com. - Installation de l’extension Chrome LONGTALE (vol de credentials).
📌 Particularité du « patch gap »
CVE-2026-85046 avait été signalé au projet Chromium le 4 août 2026 et corrigé dans le code source open-source, mais aucun patch n’avait été publié pour Google Chrome au moment de l’attaque. L’exploit était donc un N-day au niveau Chromium mais un 0-day effectif pour les utilisateurs de Chrome.
📄 Nature de l’article
Publication de recherche technique de Volexity documentant une campagne active, avec analyse complète de la chaîne d’exploitation, des TTPs et des malwares post-exploitation des deux clusters d’activité.
🧠 TTPs et IOCs détectés
Acteurs de menace
- UTA0560 (state-sponsored) —
- APT31 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1189 — Drive-by Compromise (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1055 — Process Injection (Defense Evasion)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1176 — Browser Extensions (Persistence)
- T1082 — System Information Discovery (Discovery)
- T1057 — Process Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1036 — Masquerading (Defense Evasion)
IOC
- Domaines :
cloud.shinewrist.net— VT · URLhaus · ThreatFox - Domaines :
proof.gitprogram.com— VT · URLhaus · ThreatFox - Domaines :
photos.msbenefit.com— VT · URLhaus · ThreatFox - URLs :
https://cloud.shinewrist.net/Files1.html— URLhaus - URLs :
https://cloud.shinewrist.net/react.min.js— URLhaus - URLs :
https://cloud.shinewrist.net/page.html?mode=payload— URLhaus - URLs :
http://cloud.shinewrist.net/msgbox.exe— URLhaus - CVEs :
CVE-2026-85046— NVD · CIRCL - CVEs :
CVE-2026-87491— NVD · CIRCL - CVEs :
CVE-2026-85880— NVD · CIRCL - Fichiers :
Files1.html - Fichiers :
react.min.js - Fichiers :
page.html - Fichiers :
msgbox.exe - Fichiers :
wsc.dll - Chemins :
%TEMP%\msgbox.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- GRIMWEDGE (backdoor)
- SUPERSTOMP (loader)
- LONGTALE (stealer)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ volexity.com — source reconnue (liste interne) (20pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 16 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/6 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UTA0560, APT31 (5pts)
- ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
cloud.shinewrist.net(domain) → VT (8/89 détections)proof.gitprogram.com(domain) → VT (7/89 détections)photos.msbenefit.com(domain) → VT (12/89 détections)
🔗 Source originale : https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/