# A Volexity associa uma cadeia de exploits do Chrome e do Windows a falsos sites de notícias dirigidos a funcionários públicos asiáticos

> A Volexity afirma que o grupo UTA0565 encadeou duas falhas do Chrome e uma do Windows através de sites clonados a 3 e 4 de setembro. O que dizem as notícias e o que atualizar.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt/news/chrome-windows-exploit-chain-volexity-uta0565

Os investigadores da Volexity Damien Cash e Tom Lancaster afirmam que um grupo de ameaça que acompanham sob a designação UTA0565 encadeou duas vulnerabilidades do Chrome e uma do Windows para sair da sandbox do navegador e executar código nos computadores das vítimas, [noticiou o The Hacker News](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html) a 23 de setembro. Os ataques foram observados a 3 e 4 de setembro e usaram sites clonados de meios de comunicação e de organizações não governamentais.

## Contexto

O Chrome executa as páginas web numa sandbox que limita o que uma página pode fazer. Um atacante que queira controlar o computador precisa de dois passos: uma falha para executar código dentro do navegador e uma segunda falha no sistema operativo para sair da sandbox. Uma cadeia deste tipo é valiosa porque uma visita a uma página pode bastar [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## O que descreve a notícia

A cadeia combina a CVE-2026-85046 e a CVE-2026-87491 no Chrome com a CVE-2026-85880 no componente Advanced Local Procedure Call do Windows. E-mails de phishing, uns em chinês e outros em inglês, foram enviados a entidades governamentais asiáticas e remetiam para sites clonados que imitavam o China Digital Times e uma segunda organização. Um dos e-mails referia a ativista de Hong Kong presa Chow Hang-tung [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Um frame oculto em cada página clonada carregava um script do kit de exploits BlueMoon, e a fase final descarregava um ficheiro chamado chrome_cleanup.exe. A Volexity chama CLEANGULP à carga útil. Segundo a notícia, esta executa comandos de shell, lista processos, envia e descarrega ficheiros e executa módulos adicionais, e comunica com um servidor num domínio que imita um site de notícias [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

> A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, pergunta antes de uma app sem regra se ligar a um novo destino. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para os utilizadores de Mac

O passo final usou um componente do Windows, pelo que esta cadeia, tal como descrita, visa computadores Windows com o Chrome. A notícia não diz se as falhas do Chrome afetam também o Chrome no macOS, nem se existe um passo equivalente no macOS. Os alvos identificados são funcionários públicos, e a notícia não descreve ataques ao público em geral [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Recomendações

1. Atualizar o Chrome e qualquer outro navegador Chromium para a versão atual. Num Mac, abrir o menu do navegador, escolher Acerca de e deixá-lo verificar.
2. Aplicar as atualizações do Windows em qualquer máquina Windows de casa ou do escritório.
3. Tratar como não verificada uma ligação enviada por e-mail para um artigo de notícias que não se procurou, e verificar o remetente e o endereço.
4. Comparar o endereço de um site conhecido com o que aparece no navegador antes de iniciar sessão.

## Relevância para a FireAI

A FireAI corre no macOS e não protege máquinas Windows, pelo que não responde a esta cadeia tal como descrita. Não corrige falhas de navegadores nem verifica sites. Num Mac, o seu papel num caso comparável é o seguimento: um executável descarregado sem regra desencadeia um pedido antes de se ligar, e a [página Ameaças](https://hisnlabs.com/pt/docs/the-threats-page) e o [mapa-múndi](https://hisnlabs.com/pt/docs/world-map) mostram para onde vão as ligações.

> Mantenha o navegador atualizado e vigie o que corre depois dele. A FireAI identifica cada app e cada destino. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

O âmbito total do comprometimento não é conhecido, e a notícia diz que vários grupos chineses partilham provavelmente o conjunto de ferramentas. Não indica se as falhas foram corrigidas antes ou depois dos ataques, nem dá um número de vítimas [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias.

## Sources

- [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)
