ความปลอดภัย · 26 กันยายน 2026
เผยแพร่แล้วในภาษาอื่นด้วย 中文, Español, Nederlands, Norsk, עברית
จีนแฮ็กเกอร์ใช้ช่องโหว่แบบไม่รู้จักใน Chrome-Windows ปล่อยมัลแวร์ CLEANGULP
ผู้โจมตีจากจีนที่ใช้ชื่อ codenamed UTA0565 ได้ถูกสังเกตว่าใช้ช่องโหว่แบบไม่รู้จักใน Google Chrome และ Windows เพื่อส่งมอบมัลแวร์ CLEANGULP
การโจมตีถูกตรวจพบเมื่อวันที่ 3 และ 4 กันยายน 2026 โดยใช้การผูกโซ่ของช่องโหว่สองช่องใน Chrome (CVE-2026-85046, CVE-2026-87491) และช่องโหว่หนึ่งใน Windows Advanced Local Procedure Call (CVE-2026-85880) เพื่อหลบหนีจาก sandbox ของเบราว์เซอร์และทำการรันโค้ดแบบระยะไกล
นักวิจัยจาก Volexity Damien Cash และ Tom Lancaster ระบุว่า UTA0565 แฝงตัวเป็นสื่อหลายแห่งและองค์กรไม่แสวงหาผลกำไร (NGO) "แฮ็กเกอร์ใช้เว็บไซต์ปลอมหลายแห่งเพื่อหลอกลวงผู้เสียหาย"
แคมเปญหนึ่งมุ่งเป้าหมายไปยังหน่วยงานรัฐในเอเชียด้วยอีเมลลอบสกูชแบบจีนและอังกฤษที่ส่งเสริมการสนับสนุนผู้เคลื่อนไหว Hong Kong activist Chow Hang-tung และแฝงตัวเป็น Center for American Progress (CAP) Chow ถูกตัดสินจำคุกเป็นเวลาเจ็ดปีสามเดือนก่อนหน้านี้
ข้อความเหล่านี้มีลิงก์ปลอมชี้ไปยัง "chinadigitaltimes[.]top" และ "americanprgoress[.]top" ที่เลียนแบบ China Digital Times และ CAP พร้อมกับ iframe ที่ซ่อนอยู่
ส่วน HTML ที่เรียกว่า "config.html" ใช้ชุด exploit BlueMoon ที่รวมช่องโหว่สามช่องเดียวกันเพื่อดาวน์โหลดไฟล์ executable ชื่อ "chrome_cleanup.exe" จากโดเมนปลอม โหลดมัลแวร์ที่เรียกว่า CLEANGULP ซึ่งสร้างด้วย Microsoft Visual C Compiler
CLEANGULP มีคุณสมบัติการสื่อสารกับเซิร์ฟเวอร์ควบคุมแบบ command-and-control (C2) ผ่านโดเมนที่กำหนดไว้ล่วงหน้าชื่อ "thecovnresation[.]com" เพื่อเลียนแบบ "theconversation[.]com" เว็บไซต์สื่อไม่แสวงหาผลกำไร
การใช้งานร่วมกันหลายกลุ่มบ่งชี้ถึงความร่วมมือในชุมชน CNE ของจีนโดยโค้ดหลักถูกแชร์และปรับใช้
กิจกรรมที่รายงานจนถึงปัจจุบันสะท้อนเพียงสององค์กรที่สังเกตเห็น แต่ขอบเขตและผลกระทบอาจขยายกว้างกว่านั้น