# Volexity bringt eine Exploit-Kette aus Chrome und Windows mit gefälschten Nachrichtenseiten gegen asiatische Regierungsmitarbeiter in Verbindung > Laut Volexity verkettete die Gruppe UTA0565 am 3. und 4. September zwei Chrome-Lücken und eine Windows-Lücke über geklonte Websites. Was die Berichte sagen und was zu aktualisieren ist. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/de/news/chrome-windows-exploit-chain-volexity-uta0565 Die Volexity-Forscher Damien Cash und Tom Lancaster geben an, dass eine von ihnen als UTA0565 geführte Gruppe zwei Schwachstellen in Chrome und eine in Windows verkettete, um die Sandbox des Browsers zu verlassen und Code auf den Computern der Opfer auszuführen, wie [The Hacker News am 23. September berichtete](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). Die Angriffe wurden am 3. und 4. September beobachtet und nutzten geklonte Websites von Medien und Nichtregierungsorganisationen. ## Hintergrund Chrome führt Webseiten in einer Sandbox aus, die begrenzt, was eine Seite tun kann. Ein Angreifer, der die Kontrolle über den Computer erlangen will, braucht zwei Schritte: eine Lücke, um Code im Browser auszuführen, und eine zweite Lücke im Betriebssystem, um aus der Sandbox auszubrechen. Eine solche Kette ist wertvoll, weil schon der Besuch einer Seite genügen kann [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). ## Was der Bericht beschreibt Die Kette kombiniert CVE-2026-85046 und CVE-2026-87491 in Chrome mit CVE-2026-85880 in der Windows-Komponente Advanced Local Procedure Call. Phishing-E-Mails, teils auf Chinesisch, teils auf Englisch, gingen an asiatische Regierungsstellen und verwiesen auf geklonte Websites, die China Digital Times und eine zweite Organisation nachahmten. Eine E-Mail bezog sich auf die inhaftierte Hongkonger Aktivistin Chow Hang-tung [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). Ein versteckter Frame auf jeder geklonten Seite lud ein Skript aus dem Exploit-Kit BlueMoon, und die letzte Stufe lud eine Datei namens chrome_cleanup.exe herunter. Volexity nennt die Nutzlast CLEANGULP. Laut dem Bericht führt sie Shell-Befehle aus, listet Prozesse auf, lädt Dateien hoch und herunter und startet weitere Module; sie kommuniziert mit einem Server unter einer Domain, die eine Nachrichtenseite nachahmt [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). > FireAI, die von HisnLabs entwickelte On-Device-Firewall für macOS, fragt nach, bevor eine App ohne Regel ein neues Ziel kontaktiert. Eine 17-tägige Testphase steht zur Verfügung. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Folgen für Mac-Nutzer Der letzte Schritt nutzte eine Windows-Komponente; die beschriebene Kette zielt daher auf Windows-Computer mit Chrome. Der Bericht sagt nicht, ob die Chrome-Lücken auch Chrome unter macOS betreffen oder ob es einen entsprechenden Schritt für macOS gibt. Die genannten Ziele sind Regierungsmitarbeiter, und der Bericht beschreibt keine Angriffe auf die breite Öffentlichkeit [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). ## Empfehlungen 1. Chrome und jeden anderen Chromium-Browser auf die aktuelle Version bringen. Auf dem Mac das Browsermenü öffnen, Über wählen und die Prüfung abwarten. 2. Windows-Updates auf jedem Windows-Rechner im Haushalt oder Büro installieren. 3. Einen per E-Mail zugesandten Link zu einem nicht gesuchten Nachrichtenartikel als ungeprüft behandeln und Absender sowie Adresse kontrollieren. 4. Vor der Anmeldung die Adresse einer bekannten Website mit der im Browser angezeigten vergleichen. ## Bezug zu FireAI FireAI läuft unter macOS und schützt keine Windows-Rechner; die beschriebene Kette adressiert es daher nicht. Es behebt keine Browserlücken und überprüft keine Websites. Auf einem Mac liegt seine Rolle in einem vergleichbaren Fall bei der Folgephase: Eine heruntergeladene ausführbare Datei ohne Regel löst eine Abfrage aus, bevor sie sich verbindet, und die [Seite Bedrohungen](https://hisnlabs.com/de/docs/the-threats-page) sowie die [Weltkarte](https://hisnlabs.com/de/docs/world-map) zeigen, wohin Verbindungen gehen. > Den Browser aktuell halten und beobachten, was danach läuft. FireAI benennt jede App und jedes Ziel. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Einschränkungen Das volle Ausmaß der Kompromittierung ist nicht bekannt, und laut Bericht teilen sich wahrscheinlich mehrere chinesische Gruppen das Werkzeugset. Er gibt nicht an, ob die Lücken vor oder nach den Angriffen geschlossen wurden, und nennt keine Opferzahl [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). [FireAI von HisnLabs](https://hisnlabs.com/de/download) 17 Tage kostenlos testen. ## Sources - [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)