# Volexity связывает цепочку эксплойтов для Chrome и Windows с поддельными новостными сайтами, нацеленными на госслужащих в Азии

> По данным Volexity, группа UTA0565 3 и 4 сентября объединила две уязвимости Chrome и одну Windows через клонированные сайты. Что сообщается и что нужно обновить.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/ru/news/chrome-windows-exploit-chain-volexity-uta0565

Исследователи Volexity Дэмиен Кэш и Том Ланкастер сообщают, что группа, которую они отслеживают под названием UTA0565, объединила в цепочку две уязвимости Chrome и одну уязвимость Windows, чтобы выйти из песочницы браузера и выполнить код на компьютерах жертв, [сообщил The Hacker News](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html) 23 сентября. Атаки наблюдались 3 и 4 сентября; в них использовались клонированные сайты СМИ и неправительственных организаций.

## Предыстория

Chrome выполняет веб-страницы в песочнице, которая ограничивает возможности страницы. Злоумышленнику, желающему получить контроль над компьютером, нужны два шага: уязвимость для выполнения кода внутри браузера и вторая уязвимость в операционной системе, чтобы выйти из песочницы. Такая цепочка ценна тем, что для заражения может оказаться достаточно посещения страницы [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Что описывает материал

Цепочка объединяет CVE-2026-85046 и CVE-2026-87491 в Chrome с CVE-2026-85880 в компоненте Windows Advanced Local Procedure Call. Фишинговые письма — частично на китайском, частично на английском языке — направлялись в государственные учреждения азиатских стран и вели на клонированные сайты, имитировавшие China Digital Times и ещё одну организацию. В одном из писем упоминалась находящаяся в заключении гонконгская активистка Чжоу Ханътун [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Скрытый фрейм на каждой клонированной странице загружал скрипт из набора эксплойтов BlueMoon, а на последнем этапе скачивался файл chrome_cleanup.exe. Volexity называет полезную нагрузку CLEANGULP. Согласно материалу, она выполняет команды оболочки, получает список процессов, загружает и скачивает файлы, запускает дополнительные модули и связывается с сервером на домене, имитирующем новостной сайт [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

> FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — спрашивает, прежде чем приложение без правила подключится к новому адресу. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

На последнем шаге использовался компонент Windows, поэтому описанная цепочка нацелена на компьютеры с Windows и Chrome. В материале не сказано, затрагивают ли уязвимости Chrome также Chrome для macOS и существует ли аналогичный шаг для macOS. Названные цели — государственные служащие; атаки на широкую публику не описаны [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

## Рекомендации

1. Обновите Chrome и любые другие браузеры на основе Chromium до текущей версии. На Mac откройте меню браузера, выберите пункт «О браузере» и дайте ему проверить обновления.
2. Установите обновления Windows на всех компьютерах с Windows дома или в офисе.
3. Считайте ссылку на новостную статью, присланную по почте без вашего запроса, непроверенной и проверяйте отправителя и адрес.
4. Перед входом в учётную запись сравнивайте адрес знакомого сайта с тем, что указан в браузере.

## Какое отношение это имеет к FireAI

FireAI работает в macOS и не защищает компьютеры с Windows, поэтому к описанной цепочке он отношения не имеет. Он не исправляет уязвимости браузеров и не проверяет сайты. На Mac в похожем случае его роль — последующий этап: загруженный исполняемый файл без правила вызывает запрос, прежде чем подключиться, а [страница «Угрозы»](https://hisnlabs.com/ru/docs/the-threats-page) и [карта мира](https://hisnlabs.com/ru/docs/world-map) показывают, куда идут соединения.

> Обновляйте браузер и следите за тем, что запускается после него. FireAI называет каждое приложение и адрес назначения. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Полный масштаб компрометации неизвестен; в материале говорится, что набором инструментов, вероятно, пользуются несколько китайских групп. В нём не указано, были ли уязвимости исправлены до или после атак, и не приводится число жертв [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html).

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)
