🔍 Contexte

Le 9 septembre 2026, Volexity publie une analyse technique détaillée d’une campagne de spear-phishing détectée le 1er septembre 2026 via son service de surveillance réseau (NSM). Deux acteurs chinois distincts ont été identifiés exploitant la même chaîne d’exploits 0-day ciblant Google Chrome et le noyau Windows, mais avec des infrastructures et des payloads post-exploitation différents.

🎯 Acteurs et cibles

  • UTA0560 : cible des organisations non gouvernementales (ONG) via des leurres financiers (formulaires de dons). Campagne de phishing détectée dès mars 2026.
  • JungleBamboo (alias APT31 / Violet Typhoon / TA412) : exploite la même chaîne contre un ensemble de cibles différent, avec sa propre infrastructure.

🔗 Chaîne d’exploitation

La chaîne d’exploitation est identique byte-for-byte entre les deux acteurs :

  1. Spear-phishing : email contenant un lien vers un site universitaire légitime vulnérable à une XSS réfléchie, redirigeant vers l’infrastructure des attaquants.
  2. CVE-2026-85046 : type confusion dans le moteur V8 JavaScript de Chrome, permettant une lecture/écriture arbitraire dans le sandbox V8.
  3. CVE-2026-87491 : défaut WebAssembly permettant l’échappement du sandbox V8.
  4. CVE-2026-85880 : vulnérabilité dans RtlpCreateServerAcl du noyau Windows, permettant une élévation de privilèges locale et l’échappement du renderer sandboxé de Chrome.
  5. Injection dans le processus Chrome : exécution de code dans le contexte du navigateur, hors sandbox.

⚙️ Détails techniques de l’exploit

  • Page d’atterrissage Files1.html chargeant un loader JavaScript obfusqué (react.min.js).
  • Filtrage User-Agent/OS : seuls Chrome sur Windows procèdent à l’étape suivante.
  • Exploit page.html exécuté dans un Web Worker isolé pour éviter de crasher l’onglet visible.
  • Mécanisme de retry (jusqu’à 5 tentatives via sessionStorage).
  • Trois payloads embarqués en Base64 : p1 (reconnaissance hôte), p2 (LPE noyau), pp (injection processus Chrome).
  • Paramètre mode=payload requis pour armer l’exploit ; exeurl spécifie le binaire final à télécharger.
  • Développement daté entre le 27 et 29 août 2026, quelques jours avant la campagne.

🦠 Post-exploitation

UTA0560 :

  • Télécharge msgbox.exe (dropper compilé le 31 août 2026) depuis cloud.shinewrist[.]net.
  • Sideloading de wsc.dll via un binaire Windows légitime.
  • Déploiement du backdoor GRIMWEDGE (JScript) : reconnaissance, gestion fichiers/processus, exécution de commandes, livraison de payloads.

JungleBamboo :

  • Déploie SUPERSTOMP (loader) depuis proof.gitprogram[.]com et photos.msbenefit[.]com.
  • Installation de l’extension Chrome LONGTALE (vol de credentials).

📌 Particularité du « patch gap »

CVE-2026-85046 avait été signalé au projet Chromium le 4 août 2026 et corrigé dans le code source open-source, mais aucun patch n’avait été publié pour Google Chrome au moment de l’attaque. L’exploit était donc un N-day au niveau Chromium mais un 0-day effectif pour les utilisateurs de Chrome.

📄 Nature de l’article

Publication de recherche technique de Volexity documentant une campagne active, avec analyse complète de la chaîne d’exploitation, des TTPs et des malwares post-exploitation des deux clusters d’activité.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1189 — Drive-by Compromise (Initial Access)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1055 — Process Injection (Defense Evasion)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1176 — Browser Extensions (Persistence)
  • T1082 — System Information Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1083 — File and Directory Discovery (Discovery)
  • T1036 — Masquerading (Defense Evasion)

IOC

  • Domaines : cloud.shinewrist.netVT · URLhaus · ThreatFox
  • Domaines : proof.gitprogram.comVT · URLhaus · ThreatFox
  • Domaines : photos.msbenefit.comVT · URLhaus · ThreatFox
  • URLs : https://cloud.shinewrist.net/Files1.htmlURLhaus
  • URLs : https://cloud.shinewrist.net/react.min.jsURLhaus
  • URLs : https://cloud.shinewrist.net/page.html?mode=payloadURLhaus
  • URLs : http://cloud.shinewrist.net/msgbox.exeURLhaus
  • CVEs : CVE-2026-85046NVD · CIRCL
  • CVEs : CVE-2026-87491NVD · CIRCL
  • CVEs : CVE-2026-85880NVD · CIRCL
  • Fichiers : Files1.html
  • Fichiers : react.min.js
  • Fichiers : page.html
  • Fichiers : msgbox.exe
  • Fichiers : wsc.dll
  • Chemins : %TEMP%\msgbox.exe

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • GRIMWEDGE (backdoor)
  • SUPERSTOMP (loader)
  • LONGTALE (stealer)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ volexity.com — source reconnue (liste interne) (20pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 16 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/6 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : UTA0560, APT31 (5pts)
  • ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • cloud.shinewrist.net (domain) → VT (8/89 détections)
  • proof.gitprogram.com (domain) → VT (7/89 détections)
  • photos.msbenefit.com (domain) → VT (12/89 détections)

🔗 Source originale : https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/