Os investigadores da Volexity Damien Cash e Tom Lancaster afirmam que um grupo de ameaça que acompanham sob a designação UTA0565 encadeou duas vulnerabilidades do Chrome e uma do Windows para sair da sandbox do navegador e executar código nos computadores das vítimas, noticiou o The Hacker News a 23 de setembro. Os ataques foram observados a 3 e 4 de setembro e usaram sites clonados de meios de comunicação e de organizações não governamentais.
Contexto
O Chrome executa as páginas web numa sandbox que limita o que uma página pode fazer. Um atacante que queira controlar o computador precisa de dois passos: uma falha para executar código dentro do navegador e uma segunda falha no sistema operativo para sair da sandbox. Uma cadeia deste tipo é valiosa porque uma visita a uma página pode bastar [1].
O que descreve a notícia
A cadeia combina a CVE-2026-85046 e a CVE-2026-87491 no Chrome com a CVE-2026-85880 no componente Advanced Local Procedure Call do Windows. E-mails de phishing, uns em chinês e outros em inglês, foram enviados a entidades governamentais asiáticas e remetiam para sites clonados que imitavam o China Digital Times e uma segunda organização. Um dos e-mails referia a ativista de Hong Kong presa Chow Hang-tung [1].
Um frame oculto em cada página clonada carregava um script do kit de exploits BlueMoon, e a fase final descarregava um ficheiro chamado chrome_cleanup.exe. A Volexity chama CLEANGULP à carga útil. Segundo a notícia, esta executa comandos de shell, lista processos, envia e descarrega ficheiros e executa módulos adicionais, e comunica com um servidor num domínio que imita um site de notícias [1].
Implicações para os utilizadores de Mac
O passo final usou um componente do Windows, pelo que esta cadeia, tal como descrita, visa computadores Windows com o Chrome. A notícia não diz se as falhas do Chrome afetam também o Chrome no macOS, nem se existe um passo equivalente no macOS. Os alvos identificados são funcionários públicos, e a notícia não descreve ataques ao público em geral [1].
Recomendações
- Atualizar o Chrome e qualquer outro navegador Chromium para a versão atual. Num Mac, abrir o menu do navegador, escolher Acerca de e deixá-lo verificar.
- Aplicar as atualizações do Windows em qualquer máquina Windows de casa ou do escritório.
- Tratar como não verificada uma ligação enviada por e-mail para um artigo de notícias que não se procurou, e verificar o remetente e o endereço.
- Comparar o endereço de um site conhecido com o que aparece no navegador antes de iniciar sessão.
Relevância para a FireAI
A FireAI corre no macOS e não protege máquinas Windows, pelo que não responde a esta cadeia tal como descrita. Não corrige falhas de navegadores nem verifica sites. Num Mac, o seu papel num caso comparável é o seguimento: um executável descarregado sem regra desencadeia um pedido antes de se ligar, e a página Ameaças e o mapa-múndi mostram para onde vão as ligações.
Limitações
O âmbito total do comprometimento não é conhecido, e a notícia diz que vários grupos chineses partilham provavelmente o conjunto de ferramentas. Não indica se as falhas foram corrigidas antes ou depois dos ataques, nem dá um número de vítimas [1].
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.