本文へ移動
← All articles
observatoryvulnerabilityzero-daybrowser-securityespionage

「补丁空窗期」零日漏洞链 —— Chromium 已修复、Chrome 未修复的漏洞在一周内被多个间谍组织共用

2026 年 9 月 15 日,Volexity 报告称,其追踪的中国背景威胁集群 UTA0560 在 9 月 1 日针对多个 NGO 的鱼叉式网络钓鱼行动中,使用了一条将 Google Chrome 与 Microsoft Windows 漏洞链接起来的攻击链(代号 BlueMoon)。邮件中的链接利用美国某大学网站的反射型 XSS 将收件人重定向到攻击者基础设施,在那里展开三阶段漏洞利用:CVE-2026-85046 实现 V8 沙箱内任意读写,CVE-2026-87491 逃逸浏览器沙箱,最后 CVE-2026-85880 滥用 Windows 高级本地过程调用(ALPC)向 Chrome 进程注入代码。Volexity 还指出,攻击者过滤掉了未在 Windows 上使用 Chrome 的访客(依据 Volexity 与 The Hacker News 的报道)。

分析(与事实分开):最值得注意的是同一漏洞利用链的"共用"。在 UTA0560 部署 GRIMWEDGE——一种轮询 C2 服务器并在内存中 eval 执行命令的中等能力 JavaScript 后门,作为初步立足点——的前后,JungleBamboo(APT31)也用同一链路部署了名为 SUPERSTOMP 的加载器,最终引入了伪装成正规 Google Gemini 扩展的凭证窃取 Chrome 扩展 LONGTALE。媒体报道称"四个间谍组织在一周内使用了同一套漏洞利用工具包"(The Hacker News),暗示漏洞开发者可能从 Chromium 源码差异逆向重建了漏洞利用,并将其提供给多个集群。漏洞利用像商品一样流通,意味着攻击面的泛化速度非常快。

技术上最值得关注的是补丁空窗期。两个 Chrome 漏洞(CVE-2026-85046 / CVE-2026-87491)的修复已先行提交到开源 Chromium 代码库,但尚未纳入稳定版 Chrome 的发布。提交历史公开的软件始终存在从修复差异重建攻击代码的风险,而本案例是一个真实的实证:它不同于经典 N-day,也不同于真正的零日,而是"上游已修复、下游未修复"的状态,并被用于实际攻击。Chrome 的大版本发布周期直到最近还是 4 周(现为 2 周),这可能是攻击者更容易瞄准这个窗口的原因之一,但不能就此断定。Volexity 指出,LLM 越是加速漏洞研究与漏洞利用开发,补丁空窗期的风险就越大。

对防御方的启示:(1) 此次定向攻击的第一个接触点是"正规网站上的反射型 XSS"。在任何边界防御之前,关键是不要让自己的网站 XSS 沦为攻击链的跳板。(2) 面对横跨浏览器与操作系统的攻击链,浏览器隔离(站点隔离、强制沙箱)与端点检测两者都有价值。(3) 补丁空窗期无法靠"更快打补丁"来消除;只有追踪上游提交的团队,以及厂商对修复公开风险的考量,才会开始发挥作用。(4) 面对 LONGTALE 这类扩展伪装,切实的对策是盘点已安装的扩展。本文的事实部分依据 Volexity 的报告、The Hacker News 与 BleepingComputer 的报道,分析部分与事实分开记述。