Volexity a observé une campagne de phishing visant plusieurs ONG. Un courriel renvoyait vers le site légitime d’une université, utilisé pour rediriger les visiteurs vers une chaîne exploitant deux failles de Chrome et une faille de Windows. Un groupe suivi sous le nom UTA0560 s’en servait pour installer la porte dérobée GRIMWEDGE, capable d’explorer le poste et d’exécuter des commandes.
Les chercheurs ont également vu un second groupe utiliser la même chaîne pour installer une extension Chrome voleuse d’identifiants. Au moment des attaques, les corrections des failles du navigateur existaient dans le code de Chromium, mais n’avaient pas encore atteint une version publiée de Chrome. Ce décalage entre correction et diffusion a laissé une fenêtre d’exploitation.