🌐 Contexte
Source : Rescana (rescana.com), publié le 23 septembre 2026. L’article est une alerte d’exploitation active basée sur des observations de terrain par des firmes de threat intelligence, dont Volexity.
🎯 Campagne et acteurs
En septembre 2026, au moins deux groupes APT d’origine chinoise — UTA0560 et JungleBamboo (alias APT31, Violet Typhoon, TA412) — ont mené une campagne coordonnée d’espionnage cyber. Le partage d’infrastructure d’exploitation entre les deux groupes suggère l’implication d’un broker d’exploits commun ou une coordination au sein de l’écosystème cyber chinois.
🔓 Chaîne d’exploitation (zero-days)
Trois vulnérabilités critiques ont été enchaînées :
- CVE-2026-85046 : Type Confusion dans le moteur JavaScript V8 de Chrome
- CVE-2026-87491 : Échappement de sandbox WebAssembly dans Chrome V8
- CVE-2026-85880 : Élévation de privilèges noyau Windows via
RtlpCreateServerAcl
Les attaquants ont exploité un patch gap entre le code source Chromium (corrigé) et la version publique de Google Chrome (non encore mise à jour), créant une fenêtre d’attaque zero-day particulièrement efficace.
📧 Vecteur d’accès initial
Les victimes ont été ciblées via des emails de spear-phishing exploitant des leurres géopolitiques actuels. Les liens contenus abusaient d’une vulnérabilité XSS réfléchie sur un site universitaire légitime compromis, redirigeant vers une infrastructure contrôlée par les attaquants. Un loader JavaScript multi-étapes fingerprinte le navigateur et l’OS avant de livrer l’exploit.
🦠 Malwares déployés
UTA0560 — CLEANGULP (alias GRIMWEDGE) :
- Backdoor JScript modulaire
- Chaîne de chargement :
msgbox.exe(dropper) →wsc.dll(DLL sideloadée) → fichier MSI malveillant - Persistance via tâche planifiée nommée “Windows Scheduled System”
- C2 :
cloud.shinewrist[.]netetocr.opusaccel[.]top - Capacités : reconnaissance système, gestion fichiers/processus, exécution de commandes arbitraires, exfiltration de fichiers
JungleBamboo — LONGTALE :
- Extension Chrome voleuse de credentials, se faisant passer pour “Google Gemini” (ID :
ckiknalbeplpcpofpnabcnhjcegckfei) - Installée via le loader SUPERSTOMP qui altère les Secure Preferences de Chrome
- Capacités : vol de credentials/cookies/sessions, keylogging, captures d’écran sur mots-clés, exécution de commandes distantes
🏛️ Victimologie
Cibles principales : agences gouvernementales, ONG, et organisations de politique publique en Asie et en Amérique du Nord.
🌍 Infrastructure malveillante
cloud.shinewrist[.]netocr.opusaccel[.]topmsbenefit[.]comgitprogram[.]com
📋 Type d’article
Alerte d’exploitation active à visée CTI, destinée à informer les équipes de sécurité sur une campagne en cours avec des IoCs et TTPs exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
- UTA0560 (state-sponsored) —
- APT31 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1189 — Drive-by Compromise (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1176 — Browser Extensions (Persistence)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1113 — Screen Capture (Collection)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1059 — Command and Scripting Interpreter (Execution)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
IOC
- Domaines :
cloud.shinewrist.net— VT · URLhaus · ThreatFox - Domaines :
ocr.opusaccel.top— VT · URLhaus · ThreatFox - Domaines :
msbenefit.com— VT · URLhaus · ThreatFox - Domaines :
gitprogram.com— VT · URLhaus · ThreatFox - CVEs :
CVE-2026-85046— NVD · CIRCL - CVEs :
CVE-2026-87491— NVD · CIRCL - CVEs :
CVE-2026-85880— NVD · CIRCL - Fichiers :
msgbox.exe - Fichiers :
wsc.dll
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- CLEANGULP (backdoor)
- GRIMWEDGE (backdoor)
- LONGTALE (stealer)
- SUPERSTOMP (loader)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ rescana.com — source non référencée (0pts)
- ✅ 8271 chars — texte complet (fulltext extrait) (15pts)
- ✅ 9 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/3 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UTA0560, APT31 (5pts)
- ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
cloud.shinewrist.net(domain) → VT (19/91 détections)ocr.opusaccel.top(domain) → VT (12/91 détections)msbenefit.com(domain) → VT (10/89 détections)
🔗 Source originale : https://www.rescana.com/post/chinese-apts-exploit-chrome-and-windows-zero-day-chain-to-deploy-cleangulp-malware-targeting-governments-and-ngos