Китайский злоумышленник под кодовым названием UTA0565 был замечен в использовании недавно раскрытой цепочки эксплойтов Google Chrome-Microsoft Windows в качестве эксплойтов нулевого дня через поддельные веб-сайты. Атаки, зафиксированные 3 и 4 сентября 2026 года, включали связывание двух уязвимостей в Chrome (CVE-2026-85046, CVE-2026-87491) и одной, затрагивающей Windows Advanced Local Procedure Call (CVE-2026-85880), для выхода из песочницы браузера и выполнения удаленного кода. «UTA0565 выдавал себя за различные организации, включая СМИ и неправительственную организацию (НПО)», — заявили исследователи Volexity Дэмиен Кэш и Том Ланкастер в анализе, опубликованном на этой неделе. «Примечательно, что кампании этого злоумышленника отличались от ранее документированных атак использованием нескольких поддельных веб-сайтов для обмана жертв». Одна из таких кампаний была нацелена на азиатские правительственные структуры с использованием фишинговых писем на китайском и английском языках, которые призывали получателей поддержать гонконгскую активистку Чоу Ханг-Тун и выдавали себя за Центр американского прогресса (CAP). Чоу был приговорен к семи годам и трем месяцам тюремного заключения в начале этого месяца. Эти сообщения содержали поддельные ссылки, ведущие на «chinadigitaltimes[.]top» и «americanprgoress[.]top», которые имитировали внешний вид China Digital Times и CAP, загружая дополнительный HTML-элемент через скрытый iframe. Сообщается, что HTML-элемент («config.html») использовал тот же набор эксплойтов BlueMoon, объединяющий CVE-2026-85046, CVE-2026-87491 и CVE-2026-85880, с финальным шеллкодом «pp», который загружал исполняемый файл с именем «chrome_cleanup.exe» с поддельного домена. Полезная нагрузка представляет собой семейство вредоносных программ под названием CLEANGULP, созданное с использованием компилятора Microsoft Visual C. Он поддерживает следующие возможности: Интересно, что CLEANGULP использует жестко закодированный домен «thecovnresation[.]com» для управления и контроля (C2) через HTTP, что указывает на попытку имитировать «theconversation[.]com», некоммерческое СМИ, известное публикацией академических исследований, анализа и комментариев. «По-видимому, широкое распространение среди нескольких злоумышленников предполагает скоординированные усилия в китайском сообществе CNE, где основной набор, вероятно, совместно использовался, настраивался и использовался в качестве оружия несколькими группами», — заявили в Volexity. «Представленная на данный момент активность отражает наблюдения только двух организаций; полный масштаб и влияние, вероятно, гораздо шире».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




