# Volexity liga uma cadeia de exploits do Chrome e do Windows a sites de notícias falsos voltados a servidores públicos asiáticos

> Segundo a Volexity, o grupo UTA0565 encadeou duas falhas do Chrome e uma do Windows por meio de sites clonados em 3 e 4 de setembro. O que dizem as reportagens e o que atualizar.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt-br/news/chrome-windows-exploit-chain-volexity-uta0565

Os pesquisadores da Volexity Damien Cash e Tom Lancaster afirmam que um grupo de ameaças que eles monitoram sob o nome UTA0565 encadeou duas vulnerabilidades do Chrome e uma do Windows para sair do sandbox do navegador e executar código nos computadores das vítimas, [segundo o The Hacker News](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html) em 23 de setembro. Os ataques foram observados em 3 e 4 de setembro e usaram sites clonados de veículos de imprensa e de organizações não governamentais.

## Contexto

O Chrome executa páginas web em um sandbox que limita o que uma página pode fazer. Um atacante que queira controlar o computador precisa de duas etapas: uma falha para executar código dentro do navegador e uma segunda falha no sistema operacional para sair do sandbox. Uma cadeia assim é valiosa porque uma simples visita a uma página pode bastar [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## O que a reportagem descreve

A cadeia combina a CVE-2026-85046 e a CVE-2026-87491, no Chrome, com a CVE-2026-85880, no componente Advanced Local Procedure Call do Windows. E-mails de phishing, alguns em chinês e outros em inglês, foram enviados a órgãos governamentais asiáticos e apontavam para sites clonados que imitavam o China Digital Times e uma segunda organização. Um dos e-mails mencionava a ativista de Hong Kong presa Chow Hang-tung [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Um frame oculto em cada página clonada carregava um script do kit de exploits BlueMoon, e a etapa final baixava um arquivo chamado chrome_cleanup.exe. A Volexity chama a carga de CLEANGULP. Segundo a reportagem, ela executa comandos de shell, lista processos, envia e baixa arquivos e executa módulos adicionais, e se comunica com um servidor em um domínio que imita um site de notícias [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

> O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, pergunta antes que um app sem regra se conecte a um destino novo. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para usuários de Mac

A etapa final usou um componente do Windows, então essa cadeia, tal como descrita, tem como alvo computadores Windows que rodam o Chrome. A reportagem não diz se as falhas do Chrome também afetam o Chrome no macOS, nem se existe uma etapa equivalente para o macOS. Os alvos citados são servidores públicos, e a reportagem não descreve ataques ao público em geral [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Recomendações

1. Atualize o Chrome e qualquer outro navegador baseado no Chromium para a versão atual. No Mac, abra o menu do navegador, escolha Sobre e deixe-o verificar.
2. Aplique as atualizações do Windows em qualquer máquina Windows da casa ou do escritório.
3. Trate como não verificado um link por e-mail para uma notícia que você não procurou e confira o remetente e o endereço.
4. Compare o endereço de um site conhecido com o que aparece no navegador antes de fazer login.

## Relevância para o FireAI

O FireAI roda no macOS e não protege máquinas Windows, então não resolve essa cadeia tal como descrita. Ele não corrige falhas de navegador nem verifica sites. Em um Mac, seu papel em um caso comparável é o passo seguinte: um executável baixado que não tem regra dispara um aviso antes de se conectar, e a [página Ameaças](https://hisnlabs.com/pt-br/docs/the-threats-page) e o [mapa-múndi](https://hisnlabs.com/pt-br/docs/world-map) mostram para onde vão as conexões.

> Mantenha o navegador atualizado e observe o que roda depois dele. O FireAI identifica cada app e cada destino. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

O alcance total do comprometimento não é conhecido, e a reportagem diz que vários grupos chineses provavelmente compartilham o kit de ferramentas. Ela não informa se as falhas foram corrigidas antes ou depois dos ataques e não dá um número de vítimas [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download) grátis por 17 dias.

## Sources

- [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)
