Notizie su sicurezza e intelligenza artificiale

Catene di exploit nei browser · Di FireAI Security & Research Team · Pubblicato

Volexity collega una catena di exploit per Chrome e Windows a falsi siti di notizie rivolti a funzionari pubblici asiatici

Secondo Volexity, il gruppo UTA0565 ha concatenato due falle di Chrome e una di Windows tramite siti clonati il 3 e 4 settembre. Cosa dicono i resoconti e cosa aggiornare.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

I ricercatori di Volexity Damien Cash e Tom Lancaster affermano che un gruppo che seguono con il nome UTA0565 ha concatenato due vulnerabilità di Chrome e una di Windows per uscire dalla sandbox del browser ed eseguire codice sui computer delle vittime, ha riferito The Hacker News il 23 settembre. Gli attacchi sono stati osservati il 3 e il 4 settembre e hanno usato siti clonati di testate giornalistiche e organizzazioni non governative.

Contesto

Chrome esegue le pagine web in una sandbox che limita ciò che una pagina può fare. Un aggressore che vuole il controllo del computer ha bisogno di due passaggi: una falla per eseguire codice all’interno del browser e una seconda falla nel sistema operativo per uscire dalla sandbox. Una catena del genere è preziosa perché può bastare la visita a una pagina [1].

Cosa descrive il resoconto

La catena combina CVE-2026-85046 e CVE-2026-87491 in Chrome con CVE-2026-85880 nel componente Advanced Local Procedure Call di Windows. E-mail di phishing, alcune in cinese e altre in inglese, sono state inviate a enti governativi asiatici e rimandavano a siti clonati che imitavano China Digital Times e una seconda organizzazione. Una delle e-mail faceva riferimento all’attivista di Hong Kong detenuta Chow Hang-tung [1].

Un frame nascosto in ciascuna pagina clonata caricava uno script dell’exploit kit BlueMoon, e la fase finale scaricava un file chiamato chrome_cleanup.exe. Volexity chiama il payload CLEANGULP. Secondo il resoconto, esegue comandi di shell, elenca i processi, carica e scarica file ed esegue ulteriori moduli, e comunica con un server su un dominio che imita un sito di notizie [1].

Implicazioni per chi usa un Mac

L’ultimo passaggio sfruttava un componente di Windows, quindi la catena, così come descritta, prende di mira computer Windows su cui gira Chrome. Il resoconto non dice se le falle di Chrome riguardino anche Chrome su macOS, né se esista un passaggio equivalente per macOS. I bersagli indicati sono funzionari pubblici, e il resoconto non descrive attacchi contro il grande pubblico [1].

Raccomandazioni

  1. Aggiornare Chrome e qualsiasi altro browser basato su Chromium all’ultima versione. Su un Mac, aprire il menu del browser, scegliere Informazioni e lasciare che verifichi gli aggiornamenti.
  2. Installare gli aggiornamenti di Windows su ogni computer Windows di casa o dell’ufficio.
  3. Considerare non verificato un link inviato per e-mail a un articolo che non si è cercato, e controllare mittente e indirizzo.
  4. Confrontare l’indirizzo di un sito familiare con quello mostrato nel browser prima di accedere.

Rilevanza per FireAI

FireAI gira su macOS e non protegge i computer Windows, quindi non affronta questa catena così come descritta. Non corregge le falle dei browser né verifica i siti web. Su un Mac, il suo ruolo in un caso analogo riguarda la fase successiva: un eseguibile scaricato che non ha una regola fa scattare una richiesta di conferma prima di connettersi, e la pagina Minacce e la Mappa del mondo mostrano dove vanno le connessioni.

Limiti

L’intera portata della compromissione non è nota, e il resoconto afferma che probabilmente diversi gruppi cinesi condividono lo stesso kit di strumenti. Non indica se le falle siano state corrette prima o dopo gli attacchi e non fornisce un numero di vittime [1].

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)