
Chrome與Windows零時差漏洞串連:釣魚連結如何把瀏覽器帳戶帶入風險
iThome 報道指出,資安公司 Volexity 發現兩個被追蹤為 UTA0560 與 APT31 的組織,曾以釣魚電郵引導目標開啟連結,再把 Chrome 與 Windows 的三個零時差漏洞連成攻擊鏈。事件影響並不限於某一類機構:只要工作或個人電腦以 Chrome 處理電郵、登入雲端服務,並把密碼、Cookie 或工作帳戶保存在瀏覽器內,便可能成為憑證被盜的切入點。
最需要釐清的限制是,iThome 所引述資料描述的是已被觀察到的定向攻擊活動,並不代表每名 Chrome 或 Windows 用戶均已遭入侵;報道亦沒有列出各漏洞的修補版本、完整受影響版本範圍或 Windows 修補狀態。因此,用戶不宜自行按網上流傳的版本號判斷安全,而應以 Chrome 及 Windows Update 畫面顯示的正式更新、公司端點管理政策和供應商公告為準。
一條釣魚連結,為何足以跨過多層防護
這次事件的要點,在於攻擊者並非只利用單一瀏覽器漏洞。Volexity 的調查顯示,UTA0560 自 9 月 1 日起向非政府組織發出釣魚訊息,信中連結先借用一個美國大學網站上的反射式 XSS 漏洞作為跳板,將收件人轉往攻擊者控制的基礎設施。對收件人來說,連結表面上可能帶有較可信的網站痕跡;但真正的風險在於點擊後的重新導向,以及其後由瀏覽器觸發的多階段漏洞利用。
iThome 指出,漏洞鏈包含 Chrome V8 類型混淆漏洞 CVE-2026-85046、涉及 WebAssembly 的沙箱逃逸漏洞 CVE-2026-87491,以及 Windows 權限提升漏洞 CVE-2026-85880。前兩項的作用,是由瀏覽器網頁內容逐步突破原有隔離;第三項則讓攻擊由 Chrome 的受限制處理程序延伸至較高系統權限。報道所描述的技術細節顯示,瀏覽器沙箱並非失效無用,而是攻擊者需要同時串連多個缺口,才可越過原本設下的多重界線。
這也解釋了為何「沒有下載檔案」不能再視為充分保障。若攻擊鏈可在載入網頁後執行,風險起點可能只是一封看似正常的電郵和一次點擊。從防守角度看,郵件過濾、網址信譽判斷、瀏覽器更新及端點權限控制彼此相連;其中任一層攔截成功都能減低事故機會,但不能把所有責任放在用戶辨識釣魚訊息之上。
受影響者現在應先做甚麼
個人用戶應先在 Chrome 的「關於 Chrome」頁面檢查是否取得可用更新,完成更新後重新啟動瀏覽器;同時在 Windows Update 安裝已提供的安全更新並重新開機。若設備由公司管理,使用者應避免自行停用保安設定或延後公司推送的更新;IT 團隊則應核對受管裝置的瀏覽器及 Windows 更新覆蓋率,找出長期離線、版本落後或無法正常重啟的端點。由於原始報道未提供指定安全版本,這種以官方更新渠道確認的做法比轉載版本清單更穩妥。
第二步是處理帳戶而非只處理裝置。iThome 報道稱,UTA0560 使用 GrimWedge 後門程式,可偵察電腦、控制檔案與處理程序、執行指令及投放其他惡意酬載;APT31 則以 SuperStomp 載入工具安裝 LongTale 惡意瀏覽器延伸套件,用來竊取憑證。換言之,若瀏覽器帳戶資料已被取走,單純安裝更新未必能撤回已外洩的登入狀態。
曾點擊可疑電郵連結、發現未知瀏覽器延伸套件,或收到異常登入提示的用戶,應在另一部可信裝置檢視重要帳戶的登入活動和已登入裝置,登出不認識的工作階段,並更改重用或高價值帳戶的密碼。電郵、公司單一登入帳戶、金融服務及雲端儲存應優先處理;可行時啟用通行密鑰或多因素驗證。這些措施不能判定設備一定受感染,但可在憑證可能外洩時,縮短被他人持續濫用帳戶的時間。
企業的難題在於同時看郵件、瀏覽器與帳戶
報道稱兩個組織採用同一漏洞利用鏈,卻使用不同基礎設施、惡意軟件和目標。這項發現不等於兩者必然由同一行動直接指揮,卻反映防守方不能只封鎖某個域名、檔案雜湊值或單一惡意程式名稱。若攻擊者更換投遞基礎設施,單靠過往指標容易出現盲點;企業需要把可疑電郵點擊、異常瀏覽器行為、未知延伸套件及帳戶登入異常放在同一事故調查脈絡檢視。
對 IT 與資安團隊而言,實際優先次序可包括:確認 Chrome 與 Windows 的更新部署情況;限制一般用戶安裝未經批准的瀏覽器延伸套件;建立可疑電郵的快速回報渠道;以及在偵測到異常帳戶登入時,能迅速撤銷工作階段及要求重新驗證。這些安排有取捨,例如延伸套件白名單可能令部分工作流程多一步審批,但面對以瀏覽器竊取憑證為目標的攻擊,相關管控的價值會比單純提醒員工小心連結更具體。
下一步值得觀察的是 Chrome 與 Windows 的官方修補資訊,以及是否有更多組織公開這條漏洞鏈的偵測線索。對個人而言,保持自動更新、審視瀏覽器延伸套件和帳戶登入狀態已是最直接的防線;對機構而言,關鍵將是能否把釣魚事件由「一封可疑電郵」提升為跨端點與身份系統的優先事故處理。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — 兩組中國駭客串連Chrome與Windows零時差漏洞,部署後門與竊資軟體 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







