Sikkerhet · 26. september 2026
Også publisert på 中文, ไทย, Español, Nederlands, עברית
Kinesisk hacker-gruppe bruker Chrome-Vinduer-zero-day-kjetting for å distribuere CLEANGULP-malware
En kinesisk trusselsaktør med kodenavnet UTA0565 har blitt observert utnytting av en nylig offentliggjort Chrome-Microsoft Windows-kjetting som zero-days gjennom falske nettsteder. Angrepene ble oppdaget 3. og 4. september 2026 og involverte kjetting av to sårbarheter i Chrome (CVE-2026-85046, CVE-2026-87491) og én som påvirker Windows Advanced Local Procedure Call (CVE-2026-85880) for å bryte ut av nettlesens sandbox og kjøre kode fjern. UTA0565 masquerade som ulike enheter inkludert medieorganisasjoner og en ikke-statlig organisasjon (NGO) i phishing-e-poster som oppfordret mottakere til å støtte Hong Kong-aktivisten Chow Hang-tung og fremstille seg som Center for American Progress (CAP).
Disse meldingene inneholdt falske lenker til "chinadigitaltimes[.]top" og "americanprgoress[.]top" som repliserte utseendet til China Digital Times og CAP mens en skjult iframe laste inn ekstra HTML-element. Det HTML-elementet ("config.html") brukte BlueMoon-exploit-kitten som kombinerte CVE-2026-85046, CVE-2026-87491 og CVE-2026-85880 og lastet ned et ekskommandoskript kalt "chrome_cleanup.exe" fra den falske domenen. Malwarefamilien CLEANGULP er utviklet med Microsoft Visual C Compiler og bruker en hardkodet domene "thecovnresation[.]com" for command-and-control over HTTP for å ligne "theconversation[.]com".
Forskere fra Volexity påpekte at denne brede anvendelsen mellom flere trusselsaktører indikerer et koordinert samarbeid i den kinesiske CNE-miljøet.