Güvenlik ve Yapay Zeka haberleri

Tarayıcı istismar zincirleri · Yazan FireAI Security & Research Team · Yayınlandı

Volexity, bir Chrome ve Windows istismar zincirini Asyalı devlet personelini hedef alan sahte haber sitelerine bağlıyor

Volexity'ye göre UTA0565 grubu, 3 ve 4 Eylül'de kopya web siteleri üzerinden iki Chrome açığını ve bir Windows açığını zincirledi. Haberlerin söyledikleri ve güncellenmesi gerekenler.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

The Hacker News'in 23 Eylül'de bildirdiğine göre Volexity araştırmacıları Damien Cash ve Tom Lancaster, UTA0565 olarak izledikleri bir tehdit grubunun tarayıcı sanal alanından çıkıp kurbanların bilgisayarlarında kod çalıştırmak için iki Chrome açığını ve bir Windows açığını zincirlediğini söylüyor. Saldırılar 3 ve 4 Eylül'de görüldü ve medya kuruluşlarının ve sivil toplum kuruluşlarının kopya web sitelerini kullandı.

Arka plan

Chrome web sayfalarını, bir sayfanın yapabileceklerini sınırlayan bir sanal alanda (sandbox) çalıştırır. Bilgisayarın denetimini ele geçirmek isteyen bir saldırganın iki adıma ihtiyacı vardır: tarayıcı içinde kod çalıştırmak için bir açık ve sanal alandan çıkmak için işletim sisteminde ikinci bir açık. Böyle bir zincir değerlidir, çünkü bir sayfayı ziyaret etmek yeterli olabilir [1].

Haberin anlattıkları

Zincir, Chrome'daki CVE-2026-85046 ve CVE-2026-87491 ile Windows Advanced Local Procedure Call bileşenindeki CVE-2026-85880'i birleştiriyor. Bir kısmı Çince, bir kısmı İngilizce olan oltalama e-postaları Asyalı devlet kurumlarına gönderildi ve China Digital Times'ı ve ikinci bir kuruluşu taklit eden kopya sitelere yönlendirdi. E-postalardan biri, hapisteki Hong Konglu aktivist Chow Hang-tung'a atıfta bulunuyordu [1].

Her kopya sayfadaki gizli bir çerçeve BlueMoon istismar kitinden bir betik yüklüyordu ve son aşama chrome_cleanup.exe adlı bir dosya indiriyordu. Volexity yükü CLEANGULP olarak adlandırıyor. Habere göre yük kabuk komutları çalıştırıyor, süreçleri listeliyor, dosya yüklüyor ve indiriyor, ek modüller çalıştırıyor ve bir haber sitesini taklit eden bir alan adındaki bir sunucuyla iletişim kuruyor [1].

Mac kullanıcıları için sonuçlar

Son adım bir Windows bileşenini kullandığından, anlatıldığı haliyle bu zincir Chrome çalıştıran Windows bilgisayarları hedef alıyor. Haber, Chrome açıklarının macOS'taki Chrome'u da etkileyip etkilemediğini ya da eşdeğer bir macOS adımının bulunup bulunmadığını söylemiyor. Adı geçen hedefler devlet personeli; haber, genel kamuya yönelik saldırılar anlatmıyor [1].

Öneriler

  1. Chrome'u ve diğer tüm Chromium tarayıcılarını güncel sürüme yükseltin. Mac'te tarayıcı menüsünü açın, Hakkında'yı seçin ve tarayıcının güncellemeleri denetlemesine izin verin.
  2. Evdeki ya da ofisteki her Windows makinesine Windows güncellemelerini uygulayın.
  3. Siz aramadığınız bir haber makalesine e-postayla gelen bir bağlantıyı doğrulanmamış kabul edin; göndericiyi ve adresi kontrol edin.
  4. Oturum açmadan önce tanıdık bir sitenin adresini tarayıcınızdaki adresle karşılaştırın.

FireAI açısından önemi

FireAI macOS'ta çalışır ve Windows makinelerini korumaz; dolayısıyla anlatıldığı haliyle bu zincire yönelik bir çözüm değildir. Tarayıcı açıklarını düzeltmez ya da web sitelerini doğrulamaz. Bir Mac'te benzer bir durumda rolü sonraki adımdır: Kuralı olmayan, indirilmiş bir çalıştırılabilir dosya bağlanmadan önce bir istem tetikler; Tehditler sayfası ve dünya haritası da bağlantıların nereye gittiğini gösterir.

Sınırlamalar

Ele geçirmenin tam kapsamı bilinmiyor ve habere göre araç setini muhtemelen birkaç Çinli grup paylaşıyor. Haber, açıkların saldırılardan önce mi sonra mı yamalandığını belirtmiyor ve kurban sayısı vermiyor [1].

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)