Die Volexity-Forscher Damien Cash und Tom Lancaster geben an, dass eine von ihnen als UTA0565 geführte Gruppe zwei Schwachstellen in Chrome und eine in Windows verkettete, um die Sandbox des Browsers zu verlassen und Code auf den Computern der Opfer auszuführen, wie The Hacker News am 23. September berichtete. Die Angriffe wurden am 3. und 4. September beobachtet und nutzten geklonte Websites von Medien und Nichtregierungsorganisationen.
Hintergrund
Chrome führt Webseiten in einer Sandbox aus, die begrenzt, was eine Seite tun kann. Ein Angreifer, der die Kontrolle über den Computer erlangen will, braucht zwei Schritte: eine Lücke, um Code im Browser auszuführen, und eine zweite Lücke im Betriebssystem, um aus der Sandbox auszubrechen. Eine solche Kette ist wertvoll, weil schon der Besuch einer Seite genügen kann [1].
Was der Bericht beschreibt
Die Kette kombiniert CVE-2026-85046 und CVE-2026-87491 in Chrome mit CVE-2026-85880 in der Windows-Komponente Advanced Local Procedure Call. Phishing-E-Mails, teils auf Chinesisch, teils auf Englisch, gingen an asiatische Regierungsstellen und verwiesen auf geklonte Websites, die China Digital Times und eine zweite Organisation nachahmten. Eine E-Mail bezog sich auf die inhaftierte Hongkonger Aktivistin Chow Hang-tung [1].
Ein versteckter Frame auf jeder geklonten Seite lud ein Skript aus dem Exploit-Kit BlueMoon, und die letzte Stufe lud eine Datei namens chrome_cleanup.exe herunter. Volexity nennt die Nutzlast CLEANGULP. Laut dem Bericht führt sie Shell-Befehle aus, listet Prozesse auf, lädt Dateien hoch und herunter und startet weitere Module; sie kommuniziert mit einem Server unter einer Domain, die eine Nachrichtenseite nachahmt [1].
Folgen für Mac-Nutzer
Der letzte Schritt nutzte eine Windows-Komponente; die beschriebene Kette zielt daher auf Windows-Computer mit Chrome. Der Bericht sagt nicht, ob die Chrome-Lücken auch Chrome unter macOS betreffen oder ob es einen entsprechenden Schritt für macOS gibt. Die genannten Ziele sind Regierungsmitarbeiter, und der Bericht beschreibt keine Angriffe auf die breite Öffentlichkeit [1].
Empfehlungen
- Chrome und jeden anderen Chromium-Browser auf die aktuelle Version bringen. Auf dem Mac das Browsermenü öffnen, Über wählen und die Prüfung abwarten.
- Windows-Updates auf jedem Windows-Rechner im Haushalt oder Büro installieren.
- Einen per E-Mail zugesandten Link zu einem nicht gesuchten Nachrichtenartikel als ungeprüft behandeln und Absender sowie Adresse kontrollieren.
- Vor der Anmeldung die Adresse einer bekannten Website mit der im Browser angezeigten vergleichen.
Bezug zu FireAI
FireAI läuft unter macOS und schützt keine Windows-Rechner; die beschriebene Kette adressiert es daher nicht. Es behebt keine Browserlücken und überprüft keine Websites. Auf einem Mac liegt seine Rolle in einem vergleichbaren Fall bei der Folgephase: Eine heruntergeladene ausführbare Datei ohne Regel löst eine Abfrage aus, bevor sie sich verbindet, und die Seite Bedrohungen sowie die Weltkarte zeigen, wohin Verbindungen gehen.
Einschränkungen
Das volle Ausmaß der Kompromittierung ist nicht bekannt, und laut Bericht teilen sich wahrscheinlich mehrere chinesische Gruppen das Werkzeugset. Er gibt nicht an, ob die Lücken vor oder nach den Angriffen geschlossen wurden, und nennt keine Opferzahl [1].
FireAI von HisnLabs 17 Tage kostenlos testen.