# Volexity knytter en utnyttelseskjede i Chrome og Windows til falske nyhetsnettsteder rettet mot asiatiske statsansatte > Ifølge Volexity lenket gruppen UTA0565 to feil i Chrome og én i Windows via klonede nettsteder 3. og 4. september. Hva rapportene sier, og hva som bør oppdateres. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/no/news/chrome-windows-exploit-chain-volexity-uta0565 Volexity-forskerne Damien Cash og Tom Lancaster sier at en trusselgruppe de følger under navnet UTA0565, lenket sammen to sårbarheter i Chrome og én i Windows for å komme ut av nettleserens sandkasse og kjøre kode på ofrenes datamaskiner, [meldte The Hacker News](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html) 23. september. Angrepene ble observert 3. og 4. september og brukte klonede nettsteder for medier og frivillige organisasjoner. ## Bakgrunn Chrome kjører nettsider i en sandkasse som begrenser hva en side kan gjøre. En angriper som vil ta kontroll over datamaskinen, trenger to trinn: en feil for å kjøre kode inne i nettleseren, og en ny feil i operativsystemet for å komme ut av sandkassen. En slik kjede er verdifull fordi et besøk på en side kan være nok [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). ## Hva rapporten beskriver Kjeden kombinerer CVE-2026-85046 og CVE-2026-87491 i Chrome med CVE-2026-85880 i Windows-komponenten Advanced Local Procedure Call. Phishing-e-poster, noen på kinesisk og noen på engelsk, ble sendt til statlige virksomheter i Asia og pekte til klonede nettsteder som etterlignet China Digital Times og en annen organisasjon. Én e-post viste til den fengslede Hongkong-aktivisten Chow Hang-tung [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). En skjult ramme på hver klonede side lastet inn et skript fra utnyttelsessettet BlueMoon, og det siste trinnet lastet ned en fil kalt chrome_cleanup.exe. Volexity kaller nyttelasten CLEANGULP. Ifølge rapporten kjører den skallkommandoer, lister prosesser, laster opp og ned filer og kjører flere moduler, og den kommuniserer med en server på et domene som etterligner et nyhetsnettsted [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). > FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, spør før en app uten regel kobler seg til en ny destinasjon. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Hva dette betyr for Mac-brukere Det siste trinnet brukte en Windows-komponent, så kjeden slik den er beskrevet, retter seg mot Windows-maskiner som kjører Chrome. Rapporten sier ikke om feilene i Chrome også gjelder Chrome på macOS, eller om det finnes et tilsvarende trinn for macOS. Målene som nevnes, er statsansatte, og rapporten beskriver ikke angrep mot allmennheten [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). ## Anbefalinger 1. Oppdater Chrome og alle andre Chromium-baserte nettlesere til gjeldende versjon. På en Mac åpner du nettlesermenyen, velger Om og lar den sjekke. 2. Installer Windows-oppdateringer på alle Windows-maskiner i hjemmet eller på kontoret. 3. Betrakt en lenke i en e-post til en nyhetsartikkel du ikke har lett etter, som ubekreftet, og sjekk avsender og adresse. 4. Sammenlign adressen til et kjent nettsted med den i nettleseren før du logger på. ## Relevans for FireAI FireAI kjører på macOS og beskytter ikke Windows-maskiner, så den adresserer ikke denne kjeden slik den er beskrevet. Den retter ikke feil i nettlesere og verifiserer ikke nettsteder. På en Mac er rollen i et tilsvarende tilfelle oppfølgingen: en nedlastet kjørbar fil uten regel utløser en forespørsel før den kobler seg til, og siden [Trusler](https://hisnlabs.com/no/docs/the-threats-page) og [verdenskartet](https://hisnlabs.com/no/docs/world-map) viser hvor tilkoblingene går. > Hold nettleseren oppdatert, og følg med på hva som kjører etter den. FireAI navngir hver app og destinasjon. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begrensninger Det fulle omfanget av kompromitteringen er ikke kjent, og rapporten sier at flere kinesiske grupper trolig deler verktøysettet. Den oppgir ikke om feilene ble rettet før eller etter angrepene, og gir ikke noe antall ofre [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html). Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager. ## Sources - [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)