Noticias de seguridad e inteligencia artificial

Cadenas de exploits en navegadores · Por FireAI Security & Research Team · Publicado

Volexity vincula una cadena de exploits de Chrome y Windows con sitios de noticias falsos dirigidos a personal de gobiernos asiáticos

Volexity dice que el grupo UTA0565 encadenó dos fallas de Chrome y una de Windows mediante sitios clonados el 3 y 4 de septiembre. Qué dicen los reportes y qué actualizar.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

Los investigadores de Volexity Damien Cash y Tom Lancaster afirman que un grupo de amenazas al que siguen como UTA0565 encadenó dos vulnerabilidades de Chrome y una de Windows para salir del sandbox del navegador y ejecutar código en las computadoras de las víctimas, informó The Hacker News el 23 de septiembre. Los ataques se observaron el 3 y el 4 de septiembre y usaron sitios web clonados de medios de comunicación y de organizaciones no gubernamentales.

Contexto

Chrome ejecuta las páginas web en un sandbox que limita lo que puede hacer una página. Un atacante que quiere controlar la computadora necesita dos pasos: una falla para ejecutar código dentro del navegador y una segunda falla en el sistema operativo para salir del sandbox. Una cadena así es valiosa porque puede bastar con visitar una página [1].

Lo que describe el reporte

La cadena combina CVE-2026-85046 y CVE-2026-87491 en Chrome con CVE-2026-85880 en el componente Advanced Local Procedure Call de Windows. Correos de phishing, unos en chino y otros en inglés, llegaron a entidades gubernamentales de Asia y dirigían a sitios clonados que imitaban a China Digital Times y a una segunda organización. Uno de los correos mencionaba a la activista de Hong Kong encarcelada Chow Hang-tung [1].

Un marco oculto en cada página clonada cargaba un script del kit de exploits BlueMoon, y la etapa final descargaba un archivo llamado chrome_cleanup.exe. Volexity llama CLEANGULP a la carga útil. Según el reporte, ejecuta comandos de shell, enumera procesos, sube y descarga archivos y ejecuta módulos adicionales, y se comunica con un servidor en un dominio que imita a un sitio de noticias [1].

Implicaciones para usuarios de Mac

El último paso usaba un componente de Windows, así que esta cadena, tal como se describe, se dirige a computadoras con Windows que ejecutan Chrome. El reporte no dice si las fallas de Chrome también afectan a Chrome en macOS ni si existe un paso equivalente en macOS. Los objetivos mencionados son personal de gobierno, y el reporte no describe ataques contra el público en general [1].

Recomendaciones

  1. Actualiza Chrome y cualquier otro navegador basado en Chromium a la versión actual. En una Mac, abre el menú del navegador, elige Acerca de y deja que lo compruebe.
  2. Aplica las actualizaciones de Windows en cualquier equipo con Windows de la casa o la oficina.
  3. Considera no verificado cualquier enlace por correo a una noticia que no buscaste, y revisa el remitente y la dirección.
  4. Compara la dirección de un sitio conocido con la que aparece en tu navegador antes de iniciar sesión.

Relevancia para FireAI

FireAI funciona en macOS y no protege equipos con Windows, así que no aborda esta cadena tal como se describe. No corrige fallas de navegadores ni verifica sitios web. En una Mac, su papel en un caso comparable es el seguimiento: un ejecutable descargado sin regla provoca un aviso antes de conectarse, y la página Amenazas y el Mapa mundial muestran a dónde van las conexiones.

Limitaciones

No se conoce el alcance total de los equipos comprometidos, y el reporte dice que probablemente varios grupos chinos comparten el kit de herramientas. No indica si las fallas se corrigieron antes o después de los ataques ni da un número de víctimas [1].

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)