# Volexity relie une chaîne d'exploitation Chrome et Windows à de faux sites d'information visant des agents publics asiatiques

> Selon Volexity, le groupe UTA0565 a enchaîné deux failles de Chrome et une de Windows via des sites clonés les 3 et 4 septembre. Ce que disent les articles, quoi mettre à jour.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/fr/news/chrome-windows-exploit-chain-volexity-uta0565

Les chercheurs de Volexity Damien Cash et Tom Lancaster indiquent qu'un groupe qu'ils suivent sous le nom d'UTA0565 a enchaîné deux vulnérabilités de Chrome et une vulnérabilité de Windows pour sortir du bac à sable du navigateur et exécuter du code sur les ordinateurs des victimes, [selon The Hacker News](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html) le 23 septembre. Les attaques ont été observées les 3 et 4 septembre et utilisaient des clones de sites de médias et d'organisations non gouvernementales.

## Contexte

Chrome exécute les pages web dans un bac à sable qui limite ce qu'une page peut faire. Un attaquant qui veut prendre le contrôle de l'ordinateur a besoin de deux étapes : une faille pour exécuter du code dans le navigateur, puis une seconde faille dans le système d'exploitation pour sortir du bac à sable. Une telle chaîne a de la valeur parce que la simple visite d'une page peut suffire [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Ce que décrit l'article

La chaîne associe CVE-2026-85046 et CVE-2026-87491 dans Chrome à CVE-2026-85880 dans le composant Advanced Local Procedure Call de Windows. Des e-mails d'hameçonnage, certains en chinois et d'autres en anglais, ont été envoyés à des entités gouvernementales asiatiques et renvoyaient vers des sites clonés imitant China Digital Times et une seconde organisation. L'un des e-mails évoquait la militante hongkongaise emprisonnée Chow Hang-tung [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Un cadre caché sur chaque page clonée chargeait un script du kit d'exploitation BlueMoon, et la dernière étape téléchargeait un fichier nommé chrome_cleanup.exe. Volexity nomme la charge utile CLEANGULP. Selon l'article, elle exécute des commandes shell, liste les processus, envoie et télécharge des fichiers et exécute d'autres modules, et elle communique avec un serveur sur un domaine imitant un site d'information [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

> FireAI, le pare-feu local pour macOS développé par HisnLabs, demande l'autorisation avant qu'une app sans règle se connecte à une nouvelle destination. Un essai de 17 jours est disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Conséquences pour les utilisateurs de Mac

La dernière étape s'appuyait sur un composant de Windows : telle qu'elle est décrite, cette chaîne vise donc des ordinateurs Windows utilisant Chrome. L'article ne précise pas si les failles de Chrome touchent aussi Chrome sur macOS, ni s'il existe une étape équivalente sur macOS. Les cibles désignées sont des agents publics, et l'article ne décrit pas d'attaques visant le grand public [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Recommandations

1. Mettez à jour Chrome et tout autre navigateur Chromium vers la version actuelle. Sur un Mac, ouvrez le menu du navigateur, choisissez « À propos » et laissez-le vérifier.
2. Appliquez les mises à jour de Windows sur toute machine Windows du foyer ou du bureau.
3. Considérez comme non vérifié un lien reçu par e-mail vers un article que vous n'avez pas cherché, et contrôlez l'expéditeur et l'adresse.
4. Comparez l'adresse d'un site familier avec celle affichée dans votre navigateur avant de vous connecter.

## Pertinence pour FireAI

FireAI fonctionne sous macOS et ne protège pas les machines Windows : il ne répond donc pas à cette chaîne telle qu'elle est décrite. Il ne corrige pas les failles de navigateur et ne vérifie pas les sites web. Sur un Mac, son rôle dans un cas comparable intervient ensuite : un exécutable téléchargé sans règle déclenche une demande avant de se connecter, et la [page Menaces](https://hisnlabs.com/fr/docs/the-threats-page) ainsi que la [carte du monde](https://hisnlabs.com/fr/docs/world-map) montrent où vont les connexions.

> Gardez votre navigateur à jour et surveillez ce qui s'exécute ensuite. FireAI nomme chaque app et chaque destination. Essayez-le gratuitement pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limites

L'étendue réelle de la compromission n'est pas connue, et l'article indique que plusieurs groupes chinois partagent probablement cet outillage. Il ne précise pas si les failles ont été corrigées avant ou après les attaques, et ne donne aucun nombre de victimes [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Essayez [FireAI, par HisnLabs](https://hisnlabs.com/fr/download) gratuitement pendant 17 jours.

## Sources

- [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)
