Volexity-forskerne Damien Cash og Tom Lancaster sier at en trusselgruppe de følger under navnet UTA0565, lenket sammen to sårbarheter i Chrome og én i Windows for å komme ut av nettleserens sandkasse og kjøre kode på ofrenes datamaskiner, meldte The Hacker News 23. september. Angrepene ble observert 3. og 4. september og brukte klonede nettsteder for medier og frivillige organisasjoner.
Bakgrunn
Chrome kjører nettsider i en sandkasse som begrenser hva en side kan gjøre. En angriper som vil ta kontroll over datamaskinen, trenger to trinn: en feil for å kjøre kode inne i nettleseren, og en ny feil i operativsystemet for å komme ut av sandkassen. En slik kjede er verdifull fordi et besøk på en side kan være nok [1].
Hva rapporten beskriver
Kjeden kombinerer CVE-2026-85046 og CVE-2026-87491 i Chrome med CVE-2026-85880 i Windows-komponenten Advanced Local Procedure Call. Phishing-e-poster, noen på kinesisk og noen på engelsk, ble sendt til statlige virksomheter i Asia og pekte til klonede nettsteder som etterlignet China Digital Times og en annen organisasjon. Én e-post viste til den fengslede Hongkong-aktivisten Chow Hang-tung [1].
En skjult ramme på hver klonede side lastet inn et skript fra utnyttelsessettet BlueMoon, og det siste trinnet lastet ned en fil kalt chrome_cleanup.exe. Volexity kaller nyttelasten CLEANGULP. Ifølge rapporten kjører den skallkommandoer, lister prosesser, laster opp og ned filer og kjører flere moduler, og den kommuniserer med en server på et domene som etterligner et nyhetsnettsted [1].
Hva dette betyr for Mac-brukere
Det siste trinnet brukte en Windows-komponent, så kjeden slik den er beskrevet, retter seg mot Windows-maskiner som kjører Chrome. Rapporten sier ikke om feilene i Chrome også gjelder Chrome på macOS, eller om det finnes et tilsvarende trinn for macOS. Målene som nevnes, er statsansatte, og rapporten beskriver ikke angrep mot allmennheten [1].
Anbefalinger
- Oppdater Chrome og alle andre Chromium-baserte nettlesere til gjeldende versjon. På en Mac åpner du nettlesermenyen, velger Om og lar den sjekke.
- Installer Windows-oppdateringer på alle Windows-maskiner i hjemmet eller på kontoret.
- Betrakt en lenke i en e-post til en nyhetsartikkel du ikke har lett etter, som ubekreftet, og sjekk avsender og adresse.
- Sammenlign adressen til et kjent nettsted med den i nettleseren før du logger på.
Relevans for FireAI
FireAI kjører på macOS og beskytter ikke Windows-maskiner, så den adresserer ikke denne kjeden slik den er beskrevet. Den retter ikke feil i nettlesere og verifiserer ikke nettsteder. På en Mac er rollen i et tilsvarende tilfelle oppfølgingen: en nedlastet kjørbar fil uten regel utløser en forespørsel før den kobler seg til, og siden Trusler og verdenskartet viser hvor tilkoblingene går.
Begrensninger
Det fulle omfanget av kompromitteringen er ikke kjent, og rapporten sier at flere kinesiske grupper trolig deler verktøysettet. Den oppgir ikke om feilene ble rettet før eller etter angrepene, og gir ikke noe antall ofre [1].
Prøv FireAI, av HisnLabs gratis i 17 dager.