Los investigadores de Volexity Damien Cash y Tom Lancaster afirman que un grupo de amenazas al que siguen como UTA0565 encadenó dos vulnerabilidades de Chrome y una de Windows para salir del sandbox del navegador y ejecutar código en las computadoras de las víctimas, informó The Hacker News el 23 de septiembre. Los ataques se observaron el 3 y el 4 de septiembre y usaron sitios web clonados de medios de comunicación y de organizaciones no gubernamentales.
Contexto
Chrome ejecuta las páginas web en un sandbox que limita lo que puede hacer una página. Un atacante que quiere controlar la computadora necesita dos pasos: una falla para ejecutar código dentro del navegador y una segunda falla en el sistema operativo para salir del sandbox. Una cadena así es valiosa porque puede bastar con visitar una página [1].
Lo que describe el reporte
La cadena combina CVE-2026-85046 y CVE-2026-87491 en Chrome con CVE-2026-85880 en el componente Advanced Local Procedure Call de Windows. Correos de phishing, unos en chino y otros en inglés, llegaron a entidades gubernamentales de Asia y dirigían a sitios clonados que imitaban a China Digital Times y a una segunda organización. Uno de los correos mencionaba a la activista de Hong Kong encarcelada Chow Hang-tung [1].
Un marco oculto en cada página clonada cargaba un script del kit de exploits BlueMoon, y la etapa final descargaba un archivo llamado chrome_cleanup.exe. Volexity llama CLEANGULP a la carga útil. Según el reporte, ejecuta comandos de shell, enumera procesos, sube y descarga archivos y ejecuta módulos adicionales, y se comunica con un servidor en un dominio que imita a un sitio de noticias [1].
Implicaciones para usuarios de Mac
El último paso usaba un componente de Windows, así que esta cadena, tal como se describe, se dirige a computadoras con Windows que ejecutan Chrome. El reporte no dice si las fallas de Chrome también afectan a Chrome en macOS ni si existe un paso equivalente en macOS. Los objetivos mencionados son personal de gobierno, y el reporte no describe ataques contra el público en general [1].
Recomendaciones
- Actualiza Chrome y cualquier otro navegador basado en Chromium a la versión actual. En una Mac, abre el menú del navegador, elige Acerca de y deja que lo compruebe.
- Aplica las actualizaciones de Windows en cualquier equipo con Windows de la casa o la oficina.
- Considera no verificado cualquier enlace por correo a una noticia que no buscaste, y revisa el remitente y la dirección.
- Compara la dirección de un sitio conocido con la que aparece en tu navegador antes de iniciar sesión.
Relevancia para FireAI
FireAI funciona en macOS y no protege equipos con Windows, así que no aborda esta cadena tal como se describe. No corrige fallas de navegadores ni verifica sitios web. En una Mac, su papel en un caso comparable es el seguimiento: un ejecutable descargado sin regla provoca un aviso antes de conectarse, y la página Amenazas y el Mapa mundial muestran a dónde van las conexiones.
Limitaciones
No se conoce el alcance total de los equipos comprometidos, y el reporte dice que probablemente varios grupos chinos comparten el kit de herramientas. No indica si las fallas se corrigieron antes o después de los ataques ni da un número de víctimas [1].
Prueba FireAI, de HisnLabs gratis durante 17 días.