Исследователи Volexity Дэмиен Кэш и Том Ланкастер сообщают, что группа, которую они отслеживают под названием UTA0565, объединила в цепочку две уязвимости Chrome и одну уязвимость Windows, чтобы выйти из песочницы браузера и выполнить код на компьютерах жертв, сообщил The Hacker News 23 сентября. Атаки наблюдались 3 и 4 сентября; в них использовались клонированные сайты СМИ и неправительственных организаций.
Предыстория
Chrome выполняет веб-страницы в песочнице, которая ограничивает возможности страницы. Злоумышленнику, желающему получить контроль над компьютером, нужны два шага: уязвимость для выполнения кода внутри браузера и вторая уязвимость в операционной системе, чтобы выйти из песочницы. Такая цепочка ценна тем, что для заражения может оказаться достаточно посещения страницы [1].
Что описывает материал
Цепочка объединяет CVE-2026-85046 и CVE-2026-87491 в Chrome с CVE-2026-85880 в компоненте Windows Advanced Local Procedure Call. Фишинговые письма — частично на китайском, частично на английском языке — направлялись в государственные учреждения азиатских стран и вели на клонированные сайты, имитировавшие China Digital Times и ещё одну организацию. В одном из писем упоминалась находящаяся в заключении гонконгская активистка Чжоу Ханътун [1].
Скрытый фрейм на каждой клонированной странице загружал скрипт из набора эксплойтов BlueMoon, а на последнем этапе скачивался файл chrome_cleanup.exe. Volexity называет полезную нагрузку CLEANGULP. Согласно материалу, она выполняет команды оболочки, получает список процессов, загружает и скачивает файлы, запускает дополнительные модули и связывается с сервером на домене, имитирующем новостной сайт [1].
Выводы для пользователей Mac
На последнем шаге использовался компонент Windows, поэтому описанная цепочка нацелена на компьютеры с Windows и Chrome. В материале не сказано, затрагивают ли уязвимости Chrome также Chrome для macOS и существует ли аналогичный шаг для macOS. Названные цели — государственные служащие; атаки на широкую публику не описаны [1].
Рекомендации
- Обновите Chrome и любые другие браузеры на основе Chromium до текущей версии. На Mac откройте меню браузера, выберите пункт «О браузере» и дайте ему проверить обновления.
- Установите обновления Windows на всех компьютерах с Windows дома или в офисе.
- Считайте ссылку на новостную статью, присланную по почте без вашего запроса, непроверенной и проверяйте отправителя и адрес.
- Перед входом в учётную запись сравнивайте адрес знакомого сайта с тем, что указан в браузере.
Какое отношение это имеет к FireAI
FireAI работает в macOS и не защищает компьютеры с Windows, поэтому к описанной цепочке он отношения не имеет. Он не исправляет уязвимости браузеров и не проверяет сайты. На Mac в похожем случае его роль — последующий этап: загруженный исполняемый файл без правила вызывает запрос, прежде чем подключиться, а страница «Угрозы» и карта мира показывают, куда идут соединения.
Ограничения
Полный масштаб компрометации неизвестен; в материале говорится, что набором инструментов, вероятно, пользуются несколько китайских групп. В нём не указано, были ли уязвимости исправлены до или после атак, и не приводится число жертв [1].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.