安全 · 2026年9月26日
中国黑客利用Chrome-微软Windows零日链部署CLEANGULP恶意软件
中国威胁行为者UTA0565利用最近公开的Google Chrome-微软Windows漏洞链作为零日漏洞,通过假网站进行攻击。
这些攻击在2026年9月3日与9月4日被发现,涉及利用Chrome的两个漏洞(CVE-2026-85046、CVE-2026-87491)以及影响Windows高级本地过程调用的漏洞(CVE-2026-85880),以突破浏览器沙箱并实现远程代码执行。
研究人员Damien Cash和Tom Lancaster在分析中表示,UTA0565冒充多个实体,包括媒体组织和非政府组织(NGO),并使用多个假网站进行欺骗。
其中一次行动针对亚洲政府机构,使用中文和英文的钓鱼邮件呼吁支持被判处七年三个月监禁的香港活动人士周恒政,并冒充美国进步中心(CAP)。
邮件中的伪造链接指向"chinadigitaltimes[.]top"和"americanprgoress[.]top", 这些域名复制了China Digital Times和CAP的外观,并通过隐藏的iframe加载额外的HTML元素。
该HTML元素("config.html")使用了同一BlueMoon漏洞套件,结合上述三个漏洞,最终下载名为"chrome_cleanup.exe"的可执行文件,该恶意软件属于CLEANGULP家族,使用Microsoft Visual C编译器构建。
CLEANGULP具备以下功能,其中包括使用硬编码域名"thecovnresation[.]com"进行HTTP命令与控制(C2),试图模仿非营利媒体网站"theconversation[.]com"。
研究人员指出,这一现象显示出跨多个威胁行为者的广泛采用,表明中国网络情报(CNE)社区内可能存在协调努力,核心工具包可能在不同组织间共享并被定制化。
目前仅有两家组织的观察结果,实际范围和影响可能更大。