Beveiliging · 26 september 2026

Ook gepubliceerd in 中文, ไทย, Español, Norsk, עברית

Chinees acteur UTA0565 misdrukt zero-day keten voor CLEANGULP-malware

red white and blue round logo
Erik Mclean / Unsplash

Een Chinese dreigingsactor met de codenaam UTA0565 is waargenomen bij het misbruiken van een recent onthulde exploitatieketen voor Google Chrome en Microsoft Windows. Deze aanval werd uitgevoerd via nepwebsites om malware te verspreiden. De incidenten werden gedetecteerd op 3 en 4 september 2026. De aanval combineerde twee kwetsbaarheden in Chrome, met de identificatiecodes CVE-2026-85046 en CVE-2026-87491, en één kwetsbaarheid in Windows Advanced Local Procedure Call, met de code CVE-2026-85880. Het doel was om uit de browser-sandbox te breken en op afstand code uit te voeren. Onderzoekers van Volexity, waaronder Damien Cash en Tom Lancaster, gaven aan dat de actor zich vermomde als diverse entiteiten, waaronder mediabedrijven en een niet-gouvernementele organisatie. De campagnes verschilden van eerdere documentaties door het gebruik van meerdere nepwebsites om slachtoffers te misleiden.

Een specifieke campagne richtte zich op Aziatische overheidsinstanties. De phishing-e-mails, in het Chinees en het Engels, drongen erop aan om steun te betuigen aan de Hongkongse activist Chow Hang-tung. De afzender werd vermomd als het Center for American Progress. Chow werd eerder deze maand tot zeven jaar en drie maanden gevangenisstraf veroordeeld. De berichten bevatten vervalste koppelingen naar de domeinen chinadigitaltimes[.]top en americanprgoress[.]top. Deze sites imiteerden het uiterlijk van China Digital Times en het Center for American Progress. Een verborgen iframe laadde een extra HTML-element genaamd config.html. Dit element gebruikte de BlueMoon exploitatiekit, die de genoemde drie kwetsbaarheden combineerde. De uiteindelijke shellcode downloadde een uitvoerbaar bestand genaamd chrome_cleanup.exe van een nepdomein.

De payload is een malwarefamilie met de naam CLEANGULP, gebouwd met de Microsoft Visual C Compiler. CLEANGULP gebruikt een hard-gecodeerd domein genaamd thecovnresation[.]com voor commando- en controlecommunicatie via HTTP. Dit domein imiteert theconversation[.]com, een non-profit mediabedrijf. Volexity merkte op dat de brede adoptie door meerdere acteurs wijst op een gecoördineerd inspanning binnen de Chinese CNE-gemeenschap. De kernkit werd waarschijnlijk gedeeld, aangepast en gewapend door meerdere groepen. De tot nu toe gerapporteerde activiteit weerspiegelt alleen de waarnemingen van twee organisaties. De volledige omvang en impact zijn waarschijnlijk veel groter.