# Volexity łączy łańcuch exploitów Chrome i Windows z fałszywymi serwisami informacyjnymi wymierzonymi w urzędników w Azji

> Według Volexity grupa UTA0565 połączyła dwie luki w Chrome i jedną w Windows, używając sklonowanych witryn 3 i 4 września. Co mówią doniesienia i co zaktualizować.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pl/news/chrome-windows-exploit-chain-volexity-uta0565

Badacze Volexity Damien Cash i Tom Lancaster twierdzą, że grupa, którą śledzą pod nazwą UTA0565, połączyła dwie luki w Chrome i jedną w Windows, aby wydostać się z piaskownicy przeglądarki i uruchomić kod na komputerach ofiar, [poinformował The Hacker News](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html) 23 września. Ataki zaobserwowano 3 i 4 września; wykorzystywały sklonowane witryny mediów i organizacji pozarządowych.

## Tło

Chrome uruchamia strony internetowe w piaskownicy, która ogranicza ich możliwości. Atakujący, który chce przejąć kontrolę nad komputerem, potrzebuje dwóch kroków: luki pozwalającej uruchomić kod w przeglądarce oraz drugiej luki w systemie operacyjnym, by wydostać się z piaskownicy. Taki łańcuch jest cenny, ponieważ może wystarczyć samo odwiedzenie strony [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Co opisuje artykuł

Łańcuch łączy CVE-2026-85046 i CVE-2026-87491 w Chrome z CVE-2026-85880 w komponencie Advanced Local Procedure Call systemu Windows. E-maile phishingowe, częściowo po chińsku, częściowo po angielsku, trafiały do instytucji rządowych w Azji i prowadziły do sklonowanych witryn podszywających się pod China Digital Times i inną organizację. Jeden z e-maili odnosił się do uwięzionej hongkońskiej aktywistki Chow Hang-tung [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Ukryta ramka na każdej sklonowanej stronie ładowała skrypt z zestawu exploitów BlueMoon, a ostatni etap pobierał plik o nazwie chrome_cleanup.exe. Volexity nazywa ten ładunek CLEANGULP. Według artykułu wykonuje on polecenia powłoki, wyświetla listę procesów, wysyła i pobiera pliki oraz uruchamia kolejne moduły, a komunikuje się z serwerem w domenie podszywającej się pod serwis informacyjny [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

> FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pyta, zanim aplikacja bez reguły połączy się z nowym celem. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Znaczenie dla użytkowników Maca

Ostatni krok wykorzystywał komponent Windows, więc opisany łańcuch jest wymierzony w komputery z Windows i przeglądarką Chrome. Artykuł nie podaje, czy luki w Chrome dotyczą również Chrome na macOS ani czy istnieje odpowiedni krok dla macOS. Wskazanymi celami są pracownicy administracji rządowej, a artykuł nie opisuje ataków na ogół użytkowników [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Zalecenia

1. Zaktualizuj Chrome i każdą inną przeglądarkę opartą na Chromium do bieżącej wersji. Na Macu otwórz menu przeglądarki, wybierz opcję informacji o przeglądarce i pozwól jej sprawdzić aktualizacje.
2. Zainstaluj aktualizacje Windows na każdym komputerze z Windows w domu lub biurze.
3. Traktuj przesłany e-mailem link do artykułu, którego nie szukałeś, jako niezweryfikowany i sprawdź nadawcę oraz adres.
4. Przed zalogowaniem porównaj adres znanej witryny z adresem w przeglądarce.

## Związek z FireAI

FireAI działa na macOS i nie chroni komputerów z Windows, więc nie odnosi się do opisanego łańcucha. Nie naprawia luk w przeglądarkach ani nie weryfikuje witryn. Na Macu jego rola w podobnym przypadku dotyczy dalszego etapu: pobrany plik wykonywalny bez reguły wywołuje pytanie, zanim nawiąże połączenie, a [strona Zagrożenia](https://hisnlabs.com/pl/docs/the-threats-page) i [mapa świata](https://hisnlabs.com/pl/docs/world-map) pokazują, dokąd prowadzą połączenia.

> Aktualizuj przeglądarkę i obserwuj, co uruchamia się po niej. FireAI wskazuje każdą aplikację i cel. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ograniczenia

Pełny zakres przejęć nie jest znany, a artykuł podaje, że z zestawu narzędzi prawdopodobnie korzysta kilka chińskich grup. Nie wyjaśnia, czy luki załatano przed atakami, czy po nich, i nie podaje liczby ofiar [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni.

## Sources

- [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)
