Os pesquisadores da Volexity Damien Cash e Tom Lancaster afirmam que um grupo de ameaças que eles monitoram sob o nome UTA0565 encadeou duas vulnerabilidades do Chrome e uma do Windows para sair do sandbox do navegador e executar código nos computadores das vítimas, segundo o The Hacker News em 23 de setembro. Os ataques foram observados em 3 e 4 de setembro e usaram sites clonados de veículos de imprensa e de organizações não governamentais.
Contexto
O Chrome executa páginas web em um sandbox que limita o que uma página pode fazer. Um atacante que queira controlar o computador precisa de duas etapas: uma falha para executar código dentro do navegador e uma segunda falha no sistema operacional para sair do sandbox. Uma cadeia assim é valiosa porque uma simples visita a uma página pode bastar [1].
O que a reportagem descreve
A cadeia combina a CVE-2026-85046 e a CVE-2026-87491, no Chrome, com a CVE-2026-85880, no componente Advanced Local Procedure Call do Windows. E-mails de phishing, alguns em chinês e outros em inglês, foram enviados a órgãos governamentais asiáticos e apontavam para sites clonados que imitavam o China Digital Times e uma segunda organização. Um dos e-mails mencionava a ativista de Hong Kong presa Chow Hang-tung [1].
Um frame oculto em cada página clonada carregava um script do kit de exploits BlueMoon, e a etapa final baixava um arquivo chamado chrome_cleanup.exe. A Volexity chama a carga de CLEANGULP. Segundo a reportagem, ela executa comandos de shell, lista processos, envia e baixa arquivos e executa módulos adicionais, e se comunica com um servidor em um domínio que imita um site de notícias [1].
Implicações para usuários de Mac
A etapa final usou um componente do Windows, então essa cadeia, tal como descrita, tem como alvo computadores Windows que rodam o Chrome. A reportagem não diz se as falhas do Chrome também afetam o Chrome no macOS, nem se existe uma etapa equivalente para o macOS. Os alvos citados são servidores públicos, e a reportagem não descreve ataques ao público em geral [1].
Recomendações
- Atualize o Chrome e qualquer outro navegador baseado no Chromium para a versão atual. No Mac, abra o menu do navegador, escolha Sobre e deixe-o verificar.
- Aplique as atualizações do Windows em qualquer máquina Windows da casa ou do escritório.
- Trate como não verificado um link por e-mail para uma notícia que você não procurou e confira o remetente e o endereço.
- Compare o endereço de um site conhecido com o que aparece no navegador antes de fazer login.
Relevância para o FireAI
O FireAI roda no macOS e não protege máquinas Windows, então não resolve essa cadeia tal como descrita. Ele não corrige falhas de navegador nem verifica sites. Em um Mac, seu papel em um caso comparável é o passo seguinte: um executável baixado que não tem regra dispara um aviso antes de se conectar, e a página Ameaças e o mapa-múndi mostram para onde vão as conexões.
Limitações
O alcance total do comprometimento não é conhecido, e a reportagem diz que vários grupos chineses provavelmente compartilham o kit de ferramentas. Ela não informa se as falhas foram corrigidas antes ou depois dos ataques e não dá um número de vítimas [1].
Experimente o FireAI, da HisnLabs grátis por 17 dias.