VMTech
Обсудить проект

UTA0565 использовала три zero-day Chrome и Windows для доставки CLEANGULP

UTA0565 использовала три zero-day Chrome и Windows для доставки CLEANGULP

Китайская группировка UTA0565 3 и 4 сентября 2026 года применяла цепочку из трёх уязвимостей нулевого дня в Google Chrome и Microsoft Windows для доставки вредоносной программы CLEANGULP. Эксплуатация CVE-2026-85046, CVE-2026-87491 и CVE-2026-85880 позволяла выйти из песочницы браузера и выполнить код на устройстве жертвы.

Поддельные сайты и скрытая загрузка эксплойта

Специалисты Volexity зафиксировали кампании с фальшивыми сайтами, выдававшими себя за медиаорганизации и неправительственную организацию. Такой подход отличает активность UTA0565 от ранее описанных атак: группа использовала несколько поддельных ресурсов, чтобы убедить адресатов перейти по ссылке.

Одна из кампаний была направлена на государственные структуры в Азии. Получатели видели фишинговые письма на китайском и английском языках с призывом поддержать гонконгскую активистку Чоу Хан-дун. Письма маскировались под Center for American Progress.

Ссылки вели на домены chinadigitaltimes[.]top и americanprgoress[.]top, копировавшие оформление China Digital Times и Center for American Progress. На страницах скрытый iframe подгружал элемент config.html, который запускал набор эксплойтов BlueMoon.

Как работала цепочка Chrome и Windows

BlueMoon объединял две ошибки Chrome — CVE-2026-85046 и CVE-2026-87491 — с уязвимостью Windows Advanced Local Procedure Call CVE-2026-85880. Эта последовательность обеспечивала выход из изолированной среды браузера и удалённое выполнение кода.

Финальный shellcode под названием pp скачивал с поддельного домена исполняемый файл chrome_cleanup.exe. Он устанавливал CLEANGULP — семейство вредоносных программ, скомпилированное Microsoft Visual C Compiler.

Возможности CLEANGULP

CLEANGULP поддерживает удалённую оболочку, запуск команд и вывод списка запущенных процессов. Также программа может выгружать и загружать файлы, а также выполнять beacon object file, или BOF.

Для командного управления образец использовал HTTP и жёстко заданный домен thecovnresation[.]com. Его название похоже на theconversation[.]com — сайт некоммерческого медиа The Conversation, публикующего академические исследования и аналитические материалы.

Volexity отмечает, что применение базового комплекта несколькими китайскими группами может указывать на его совместное распространение, адаптацию и использование внутри сообщества, занимающегося кибершпионажем. Наблюдения пока относятся к активности, замеченной только двумя организациями, поэтому полный масштаб кампании не установлен.

Что учитывать организациям

Случай показывает, что фишинговая страница может быть не только средством сбора учётных данных, но и начальной точкой эксплуатации браузера. Бизнесу важно оперативно устанавливать обновления Chrome и Windows, контролировать переходы на домены-двойники и расследовать подозрительные загрузки, включая файлы, маскирующиеся под очистку браузера.

#cybersecurity#zeroday#phishing#chromesecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 23.09.2026
Instagram

UTA0565 использовала три zero-day Chrome и Windows для доставки CLEANGULP

Открыть публикацию в Instagram ↗