Новости безопасности и искусственного интеллекта

Цепочки эксплойтов для браузеров · Автор FireAI Security & Research Team · Опубликовано

Volexity связывает цепочку эксплойтов для Chrome и Windows с поддельными новостными сайтами, нацеленными на госслужащих в Азии

По данным Volexity, группа UTA0565 3 и 4 сентября объединила две уязвимости Chrome и одну Windows через клонированные сайты. Что сообщается и что нужно обновить.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

Исследователи Volexity Дэмиен Кэш и Том Ланкастер сообщают, что группа, которую они отслеживают под названием UTA0565, объединила в цепочку две уязвимости Chrome и одну уязвимость Windows, чтобы выйти из песочницы браузера и выполнить код на компьютерах жертв, сообщил The Hacker News 23 сентября. Атаки наблюдались 3 и 4 сентября; в них использовались клонированные сайты СМИ и неправительственных организаций.

Предыстория

Chrome выполняет веб-страницы в песочнице, которая ограничивает возможности страницы. Злоумышленнику, желающему получить контроль над компьютером, нужны два шага: уязвимость для выполнения кода внутри браузера и вторая уязвимость в операционной системе, чтобы выйти из песочницы. Такая цепочка ценна тем, что для заражения может оказаться достаточно посещения страницы [1].

Что описывает материал

Цепочка объединяет CVE-2026-85046 и CVE-2026-87491 в Chrome с CVE-2026-85880 в компоненте Windows Advanced Local Procedure Call. Фишинговые письма — частично на китайском, частично на английском языке — направлялись в государственные учреждения азиатских стран и вели на клонированные сайты, имитировавшие China Digital Times и ещё одну организацию. В одном из писем упоминалась находящаяся в заключении гонконгская активистка Чжоу Ханътун [1].

Скрытый фрейм на каждой клонированной странице загружал скрипт из набора эксплойтов BlueMoon, а на последнем этапе скачивался файл chrome_cleanup.exe. Volexity называет полезную нагрузку CLEANGULP. Согласно материалу, она выполняет команды оболочки, получает список процессов, загружает и скачивает файлы, запускает дополнительные модули и связывается с сервером на домене, имитирующем новостной сайт [1].

Выводы для пользователей Mac

На последнем шаге использовался компонент Windows, поэтому описанная цепочка нацелена на компьютеры с Windows и Chrome. В материале не сказано, затрагивают ли уязвимости Chrome также Chrome для macOS и существует ли аналогичный шаг для macOS. Названные цели — государственные служащие; атаки на широкую публику не описаны [1].

Рекомендации

  1. Обновите Chrome и любые другие браузеры на основе Chromium до текущей версии. На Mac откройте меню браузера, выберите пункт «О браузере» и дайте ему проверить обновления.
  2. Установите обновления Windows на всех компьютерах с Windows дома или в офисе.
  3. Считайте ссылку на новостную статью, присланную по почте без вашего запроса, непроверенной и проверяйте отправителя и адрес.
  4. Перед входом в учётную запись сравнивайте адрес знакомого сайта с тем, что указан в браузере.

Какое отношение это имеет к FireAI

FireAI работает в macOS и не защищает компьютеры с Windows, поэтому к описанной цепочке он отношения не имеет. Он не исправляет уязвимости браузеров и не проверяет сайты. На Mac в похожем случае его роль — последующий этап: загруженный исполняемый файл без правила вызывает запрос, прежде чем подключиться, а страница «Угрозы» и карта мира показывают, куда идут соединения.

Ограничения

Полный масштаб компрометации неизвестен; в материале говорится, что набором инструментов, вероятно, пользуются несколько китайских групп. В нём не указано, были ли уязвимости исправлены до или после атак, и не приводится число жертв [1].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)