Notícias sobre segurança e IA

Cadeias de exploits em navegadores · Por FireAI Security & Research Team · Publicado

Volexity liga uma cadeia de exploits do Chrome e do Windows a sites de notícias falsos voltados a servidores públicos asiáticos

Segundo a Volexity, o grupo UTA0565 encadeou duas falhas do Chrome e uma do Windows por meio de sites clonados em 3 e 4 de setembro. O que dizem as reportagens e o que atualizar.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

Os pesquisadores da Volexity Damien Cash e Tom Lancaster afirmam que um grupo de ameaças que eles monitoram sob o nome UTA0565 encadeou duas vulnerabilidades do Chrome e uma do Windows para sair do sandbox do navegador e executar código nos computadores das vítimas, segundo o The Hacker News em 23 de setembro. Os ataques foram observados em 3 e 4 de setembro e usaram sites clonados de veículos de imprensa e de organizações não governamentais.

Contexto

O Chrome executa páginas web em um sandbox que limita o que uma página pode fazer. Um atacante que queira controlar o computador precisa de duas etapas: uma falha para executar código dentro do navegador e uma segunda falha no sistema operacional para sair do sandbox. Uma cadeia assim é valiosa porque uma simples visita a uma página pode bastar [1].

O que a reportagem descreve

A cadeia combina a CVE-2026-85046 e a CVE-2026-87491, no Chrome, com a CVE-2026-85880, no componente Advanced Local Procedure Call do Windows. E-mails de phishing, alguns em chinês e outros em inglês, foram enviados a órgãos governamentais asiáticos e apontavam para sites clonados que imitavam o China Digital Times e uma segunda organização. Um dos e-mails mencionava a ativista de Hong Kong presa Chow Hang-tung [1].

Um frame oculto em cada página clonada carregava um script do kit de exploits BlueMoon, e a etapa final baixava um arquivo chamado chrome_cleanup.exe. A Volexity chama a carga de CLEANGULP. Segundo a reportagem, ela executa comandos de shell, lista processos, envia e baixa arquivos e executa módulos adicionais, e se comunica com um servidor em um domínio que imita um site de notícias [1].

Implicações para usuários de Mac

A etapa final usou um componente do Windows, então essa cadeia, tal como descrita, tem como alvo computadores Windows que rodam o Chrome. A reportagem não diz se as falhas do Chrome também afetam o Chrome no macOS, nem se existe uma etapa equivalente para o macOS. Os alvos citados são servidores públicos, e a reportagem não descreve ataques ao público em geral [1].

Recomendações

  1. Atualize o Chrome e qualquer outro navegador baseado no Chromium para a versão atual. No Mac, abra o menu do navegador, escolha Sobre e deixe-o verificar.
  2. Aplique as atualizações do Windows em qualquer máquina Windows da casa ou do escritório.
  3. Trate como não verificado um link por e-mail para uma notícia que você não procurou e confira o remetente e o endereço.
  4. Compare o endereço de um site conhecido com o que aparece no navegador antes de fazer login.

Relevância para o FireAI

O FireAI roda no macOS e não protege máquinas Windows, então não resolve essa cadeia tal como descrita. Ele não corrige falhas de navegador nem verifica sites. Em um Mac, seu papel em um caso comparável é o passo seguinte: um executável baixado que não tem regra dispara um aviso antes de se conectar, e a página Ameaças e o mapa-múndi mostram para onde vão as conexões.

Limitações

O alcance total do comprometimento não é conhecido, e a reportagem diz que vários grupos chineses provavelmente compartilham o kit de ferramentas. Ela não informa se as falhas foram corrigidas antes ou depois dos ataques e não dá um número de vítimas [1].

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)