Volexitys forskare Damien Cash och Tom Lancaster uppger att en hotgrupp som de kallar UTA0565 kedjade ihop två sårbarheter i Chrome och en i Windows för att ta sig ut ur webbläsarens sandlåda och köra kod på offrens datorer, rapporterade The Hacker News den 23 september. Attackerna observerades den 3 och 4 september och använde klonade webbplatser för medier och enskilda organisationer.
Bakgrund
Chrome kör webbsidor i en sandlåda som begränsar vad en sida kan göra. En angripare som vill ta kontroll över datorn behöver två steg: en brist för att köra kod i webbläsaren och en andra brist i operativsystemet för att ta sig ut ur sandlådan. En sådan kedja är värdefull eftersom ett besök på en sida kan räcka [1].
Vad rapporten beskriver
Kedjan kombinerar CVE-2026-85046 och CVE-2026-87491 i Chrome med CVE-2026-85880 i Windows-komponenten Advanced Local Procedure Call. Nätfiskemejl, en del på kinesiska och en del på engelska, skickades till myndigheter i Asien och pekade på klonade webbplatser som imiterade China Digital Times och en andra organisation. Ett av mejlen hänvisade till den fängslade Hongkongaktivisten Chow Hang-tung [1].
En dold ram på varje klonad sida laddade ett skript från exploitpaketet BlueMoon, och det sista steget laddade ned en fil med namnet chrome_cleanup.exe. Volexity kallar nyttolasten CLEANGULP. Enligt rapporten kör den skalkommandon, listar processer, laddar upp och ned filer och kör ytterligare moduler, och den kommunicerar med en server på en domän som imiterar en nyhetssajt [1].
Följder för Mac-användare
Det sista steget använde en Windows-komponent, så kedjan i den form den beskrivs riktar sig mot Windows-datorer som kör Chrome. Rapporten anger inte om bristerna i Chrome också påverkar Chrome på macOS, eller om det finns ett motsvarande steg för macOS. De namngivna måltavlorna är statsanställda, och rapporten beskriver inga attacker mot allmänheten [1].
Rekommendationer
- Uppdatera Chrome och andra Chromium-baserade webbläsare till den aktuella versionen. På en Mac öppnar du webbläsarens meny, väljer Om och låter den söka efter uppdateringar.
- Installera Windows-uppdateringar på alla Windows-datorer i hemmet eller på kontoret.
- Betrakta en mejlad länk till en nyhetsartikel som du inte har sökt upp som overifierad, och kontrollera avsändaren och adressen.
- Jämför adressen till en välkänd webbplats med den som visas i webbläsaren innan du loggar in.
Relevans för FireAI
FireAI körs på macOS och skyddar inte Windows-datorer, så den hanterar inte kedjan i den form den beskrivs. Den åtgärdar inte brister i webbläsare och verifierar inte webbplatser. På en Mac är dess roll i ett jämförbart fall det som kommer efteråt: en nedladdad körbar fil som saknar regel utlöser en fråga innan den ansluter, och sidan Hot och världskartan visar vart anslutningarna går.
Begränsningar
Intrångets fulla omfattning är inte känd, och rapporten anger att flera kinesiska grupper troligen delar verktygslådan. Den anger inte om bristerna åtgärdades före eller efter attackerna, och den ger inget antal offer [1].
Prova FireAI från HisnLabs gratis i 17 dagar.