Säkerhet & AI-nyheter

Exploitkedjor i webbläsare · Av FireAI Security & Research Team · Publicerad

Volexity kopplar en exploitkedja i Chrome och Windows till falska nyhetssajter riktade mot asiatisk statsförvaltning

Enligt Volexity kedjade gruppen UTA0565 ihop två brister i Chrome och en i Windows via klonade webbplatser den 3 och 4 september. Vad rapporterna säger och vad som bör uppdateras.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

Volexitys forskare Damien Cash och Tom Lancaster uppger att en hotgrupp som de kallar UTA0565 kedjade ihop två sårbarheter i Chrome och en i Windows för att ta sig ut ur webbläsarens sandlåda och köra kod på offrens datorer, rapporterade The Hacker News den 23 september. Attackerna observerades den 3 och 4 september och använde klonade webbplatser för medier och enskilda organisationer.

Bakgrund

Chrome kör webbsidor i en sandlåda som begränsar vad en sida kan göra. En angripare som vill ta kontroll över datorn behöver två steg: en brist för att köra kod i webbläsaren och en andra brist i operativsystemet för att ta sig ut ur sandlådan. En sådan kedja är värdefull eftersom ett besök på en sida kan räcka [1].

Vad rapporten beskriver

Kedjan kombinerar CVE-2026-85046 och CVE-2026-87491 i Chrome med CVE-2026-85880 i Windows-komponenten Advanced Local Procedure Call. Nätfiskemejl, en del på kinesiska och en del på engelska, skickades till myndigheter i Asien och pekade på klonade webbplatser som imiterade China Digital Times och en andra organisation. Ett av mejlen hänvisade till den fängslade Hongkongaktivisten Chow Hang-tung [1].

En dold ram på varje klonad sida laddade ett skript från exploitpaketet BlueMoon, och det sista steget laddade ned en fil med namnet chrome_cleanup.exe. Volexity kallar nyttolasten CLEANGULP. Enligt rapporten kör den skalkommandon, listar processer, laddar upp och ned filer och kör ytterligare moduler, och den kommunicerar med en server på en domän som imiterar en nyhetssajt [1].

Följder för Mac-användare

Det sista steget använde en Windows-komponent, så kedjan i den form den beskrivs riktar sig mot Windows-datorer som kör Chrome. Rapporten anger inte om bristerna i Chrome också påverkar Chrome på macOS, eller om det finns ett motsvarande steg för macOS. De namngivna måltavlorna är statsanställda, och rapporten beskriver inga attacker mot allmänheten [1].

Rekommendationer

  1. Uppdatera Chrome och andra Chromium-baserade webbläsare till den aktuella versionen. På en Mac öppnar du webbläsarens meny, väljer Om och låter den söka efter uppdateringar.
  2. Installera Windows-uppdateringar på alla Windows-datorer i hemmet eller på kontoret.
  3. Betrakta en mejlad länk till en nyhetsartikel som du inte har sökt upp som overifierad, och kontrollera avsändaren och adressen.
  4. Jämför adressen till en välkänd webbplats med den som visas i webbläsaren innan du loggar in.

Relevans för FireAI

FireAI körs på macOS och skyddar inte Windows-datorer, så den hanterar inte kedjan i den form den beskrivs. Den åtgärdar inte brister i webbläsare och verifierar inte webbplatser. På en Mac är dess roll i ett jämförbart fall det som kommer efteråt: en nedladdad körbar fil som saknar regel utlöser en fråga innan den ansluter, och sidan Hot och världskartan visar vart anslutningarna går.

Begränsningar

Intrångets fulla omfattning är inte känd, och rapporten anger att flera kinesiska grupper troligen delar verktygslådan. Den anger inte om bristerna åtgärdades före eller efter attackerna, och den ger inget antal offer [1].

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)