Badacze Volexity Damien Cash i Tom Lancaster twierdzą, że grupa, którą śledzą pod nazwą UTA0565, połączyła dwie luki w Chrome i jedną w Windows, aby wydostać się z piaskownicy przeglądarki i uruchomić kod na komputerach ofiar, poinformował The Hacker News 23 września. Ataki zaobserwowano 3 i 4 września; wykorzystywały sklonowane witryny mediów i organizacji pozarządowych.
Tło
Chrome uruchamia strony internetowe w piaskownicy, która ogranicza ich możliwości. Atakujący, który chce przejąć kontrolę nad komputerem, potrzebuje dwóch kroków: luki pozwalającej uruchomić kod w przeglądarce oraz drugiej luki w systemie operacyjnym, by wydostać się z piaskownicy. Taki łańcuch jest cenny, ponieważ może wystarczyć samo odwiedzenie strony [1].
Co opisuje artykuł
Łańcuch łączy CVE-2026-85046 i CVE-2026-87491 w Chrome z CVE-2026-85880 w komponencie Advanced Local Procedure Call systemu Windows. E-maile phishingowe, częściowo po chińsku, częściowo po angielsku, trafiały do instytucji rządowych w Azji i prowadziły do sklonowanych witryn podszywających się pod China Digital Times i inną organizację. Jeden z e-maili odnosił się do uwięzionej hongkońskiej aktywistki Chow Hang-tung [1].
Ukryta ramka na każdej sklonowanej stronie ładowała skrypt z zestawu exploitów BlueMoon, a ostatni etap pobierał plik o nazwie chrome_cleanup.exe. Volexity nazywa ten ładunek CLEANGULP. Według artykułu wykonuje on polecenia powłoki, wyświetla listę procesów, wysyła i pobiera pliki oraz uruchamia kolejne moduły, a komunikuje się z serwerem w domenie podszywającej się pod serwis informacyjny [1].
Znaczenie dla użytkowników Maca
Ostatni krok wykorzystywał komponent Windows, więc opisany łańcuch jest wymierzony w komputery z Windows i przeglądarką Chrome. Artykuł nie podaje, czy luki w Chrome dotyczą również Chrome na macOS ani czy istnieje odpowiedni krok dla macOS. Wskazanymi celami są pracownicy administracji rządowej, a artykuł nie opisuje ataków na ogół użytkowników [1].
Zalecenia
- Zaktualizuj Chrome i każdą inną przeglądarkę opartą na Chromium do bieżącej wersji. Na Macu otwórz menu przeglądarki, wybierz opcję informacji o przeglądarce i pozwól jej sprawdzić aktualizacje.
- Zainstaluj aktualizacje Windows na każdym komputerze z Windows w domu lub biurze.
- Traktuj przesłany e-mailem link do artykułu, którego nie szukałeś, jako niezweryfikowany i sprawdź nadawcę oraz adres.
- Przed zalogowaniem porównaj adres znanej witryny z adresem w przeglądarce.
Związek z FireAI
FireAI działa na macOS i nie chroni komputerów z Windows, więc nie odnosi się do opisanego łańcucha. Nie naprawia luk w przeglądarkach ani nie weryfikuje witryn. Na Macu jego rola w podobnym przypadku dotyczy dalszego etapu: pobrany plik wykonywalny bez reguły wywołuje pytanie, zanim nawiąże połączenie, a strona Zagrożenia i mapa świata pokazują, dokąd prowadzą połączenia.
Ograniczenia
Pełny zakres przejęć nie jest znany, a artykuł podaje, że z zestawu narzędzi prawdopodobnie korzysta kilka chińskich grup. Nie wyjaśnia, czy luki załatano przed atakami, czy po nich, i nie podaje liczby ofiar [1].
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.