Los investigadores de Volexity Damien Cash y Tom Lancaster afirman que un grupo de amenazas al que siguen como UTA0565 encadenó dos vulnerabilidades de Chrome y una de Windows para salir del sandbox del navegador y ejecutar código en los ordenadores de las víctimas, según informó The Hacker News el 23 de septiembre. Los ataques se observaron el 3 y el 4 de septiembre y usaron sitios web clonados de medios de comunicación y organizaciones no gubernamentales.
Contexto
Chrome ejecuta las páginas web en un sandbox que limita lo que una página puede hacer. Un atacante que quiera controlar el ordenador necesita dos pasos: un fallo para ejecutar código dentro del navegador y un segundo fallo en el sistema operativo para salir del sandbox. Una cadena así es valiosa porque puede bastar con visitar una página [1].
Lo que describe el informe
La cadena combina CVE-2026-85046 y CVE-2026-87491 en Chrome con CVE-2026-85880 en el componente Advanced Local Procedure Call de Windows. Correos de phishing, unos en chino y otros en inglés, llegaron a entidades gubernamentales asiáticas y remitían a sitios clonados que imitaban China Digital Times y una segunda organización. Uno de los correos aludía a la activista hongkonesa encarcelada Chow Hang-tung [1].
Un marco oculto en cada página clonada cargaba un script del kit de exploits BlueMoon, y la fase final descargaba un archivo llamado chrome_cleanup.exe. Volexity llama a la carga útil CLEANGULP. Según el informe, ejecuta comandos de shell, enumera procesos, sube y descarga archivos y ejecuta módulos adicionales, y se comunica con un servidor en un dominio que imita un sitio de noticias [1].
Implicaciones para los usuarios de Mac
El último paso usaba un componente de Windows, de modo que esta cadena, tal como se describe, va dirigida a ordenadores Windows con Chrome. El informe no dice si los fallos de Chrome afectan también a Chrome en macOS ni si existe un paso equivalente en macOS. Los objetivos citados son funcionarios, y el informe no describe ataques contra el público general [1].
Recomendaciones
- Actualice Chrome y cualquier otro navegador basado en Chromium a la versión actual. En un Mac, abra el menú del navegador, elija Acerca de y deje que lo compruebe.
- Instale las actualizaciones de Windows en cualquier equipo Windows de la casa o de la oficina.
- Considere no verificado cualquier enlace recibido por correo a un artículo de noticias que no haya buscado, y compruebe el remitente y la dirección.
- Compare la dirección de un sitio conocido con la que aparece en el navegador antes de iniciar sesión.
Relevancia para FireAI
FireAI funciona en macOS y no protege equipos Windows, por lo que no aborda esta cadena tal como se describe. No corrige fallos de navegadores ni verifica sitios web. En un Mac, su papel en un caso comparable es el paso siguiente: un ejecutable descargado sin regla provoca una solicitud antes de conectarse, y la página Amenazas y el mapa mundial muestran adónde van las conexiones.
Limitaciones
No se conoce el alcance total de las intrusiones, y el informe indica que probablemente varios grupos chinos comparten el kit de herramientas. No dice si los fallos se corrigieron antes o después de los ataques ni da un número de víctimas [1].
Pruebe FireAI, de HisnLabs gratis durante 17 días.