Notícias sobre segurança e IA

Cadeias de exploits em navegadores · Por FireAI Security & Research Team · Publicado

A Volexity associa uma cadeia de exploits do Chrome e do Windows a falsos sites de notícias dirigidos a funcionários públicos asiáticos

A Volexity afirma que o grupo UTA0565 encadeou duas falhas do Chrome e uma do Windows através de sites clonados a 3 e 4 de setembro. O que dizem as notícias e o que atualizar.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

Os investigadores da Volexity Damien Cash e Tom Lancaster afirmam que um grupo de ameaça que acompanham sob a designação UTA0565 encadeou duas vulnerabilidades do Chrome e uma do Windows para sair da sandbox do navegador e executar código nos computadores das vítimas, noticiou o The Hacker News a 23 de setembro. Os ataques foram observados a 3 e 4 de setembro e usaram sites clonados de meios de comunicação e de organizações não governamentais.

Contexto

O Chrome executa as páginas web numa sandbox que limita o que uma página pode fazer. Um atacante que queira controlar o computador precisa de dois passos: uma falha para executar código dentro do navegador e uma segunda falha no sistema operativo para sair da sandbox. Uma cadeia deste tipo é valiosa porque uma visita a uma página pode bastar [1].

O que descreve a notícia

A cadeia combina a CVE-2026-85046 e a CVE-2026-87491 no Chrome com a CVE-2026-85880 no componente Advanced Local Procedure Call do Windows. E-mails de phishing, uns em chinês e outros em inglês, foram enviados a entidades governamentais asiáticas e remetiam para sites clonados que imitavam o China Digital Times e uma segunda organização. Um dos e-mails referia a ativista de Hong Kong presa Chow Hang-tung [1].

Um frame oculto em cada página clonada carregava um script do kit de exploits BlueMoon, e a fase final descarregava um ficheiro chamado chrome_cleanup.exe. A Volexity chama CLEANGULP à carga útil. Segundo a notícia, esta executa comandos de shell, lista processos, envia e descarrega ficheiros e executa módulos adicionais, e comunica com um servidor num domínio que imita um site de notícias [1].

Implicações para os utilizadores de Mac

O passo final usou um componente do Windows, pelo que esta cadeia, tal como descrita, visa computadores Windows com o Chrome. A notícia não diz se as falhas do Chrome afetam também o Chrome no macOS, nem se existe um passo equivalente no macOS. Os alvos identificados são funcionários públicos, e a notícia não descreve ataques ao público em geral [1].

Recomendações

  1. Atualizar o Chrome e qualquer outro navegador Chromium para a versão atual. Num Mac, abrir o menu do navegador, escolher Acerca de e deixá-lo verificar.
  2. Aplicar as atualizações do Windows em qualquer máquina Windows de casa ou do escritório.
  3. Tratar como não verificada uma ligação enviada por e-mail para um artigo de notícias que não se procurou, e verificar o remetente e o endereço.
  4. Comparar o endereço de um site conhecido com o que aparece no navegador antes de iniciar sessão.

Relevância para a FireAI

A FireAI corre no macOS e não protege máquinas Windows, pelo que não responde a esta cadeia tal como descrita. Não corrige falhas de navegadores nem verifica sites. Num Mac, o seu papel num caso comparável é o seguimento: um executável descarregado sem regra desencadeia um pedido antes de se ligar, e a página Ameaças e o mapa-múndi mostram para onde vão as ligações.

Limitações

O âmbito total do comprometimento não é conhecido, e a notícia diz que vários grupos chineses partilham provavelmente o conjunto de ferramentas. Não indica se as falhas foram corrigidas antes ou depois dos ataques, nem dá um número de vítimas [1].

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)