Дослідники Volexity Деміен Кеш (Damien Cash) і Том Ланкастер (Tom Lancaster) повідомляють, що угруповання, яке вони відстежують як UTA0565, поєднало дві вразливості Chrome і одну вразливість Windows, щоб вийти з пісочниці браузера й виконати код на комп’ютерах жертв, повідомило The Hacker News 23 вересня. Атаки спостерігалися 3 і 4 вересня і використовували клоновані вебсайти медіа та неурядових організацій.
Передумови
Chrome запускає вебсторінки в пісочниці, яка обмежує можливості сторінки. Зловмисникові, що хоче отримати контроль над комп’ютером, потрібні два кроки: вразливість для виконання коду всередині браузера і друга вразливість в операційній системі, щоб вийти з пісочниці. Такий ланцюжок цінний, бо для атаки може вистачити відвідування сторінки [1].
Що описує звіт
Ланцюжок поєднує CVE-2026-85046 і CVE-2026-87491 у Chrome із CVE-2026-85880 у компоненті Windows Advanced Local Procedure Call. Фішингові листи, частина китайською, частина англійською, надходили до урядових установ в Азії і вели на клоновані сайти, що імітували China Digital Times та ще одну організацію. Один із листів згадував ув’язнену гонконзьку активістку Чоу Ханг-тунг (Chow Hang-tung) [1].
Прихований фрейм на кожній клонованій сторінці завантажував скрипт з експлойт-кіту BlueMoon, а останній етап завантажував файл chrome_cleanup.exe. Volexity називає це корисне навантаження CLEANGULP. За звітом, воно виконує команди оболонки, перелічує процеси, вивантажує й завантажує файли та запускає додаткові модулі, а зв’язується із сервером на домені, що імітує новинний сайт [1].
Наслідки для користувачів Mac
Останній крок використовував компонент Windows, тож описаний ланцюжок націлений на комп’ютери з Windows, на яких працює Chrome. Звіт не повідомляє, чи вразливості Chrome стосуються також Chrome на macOS і чи існує рівноцінний крок для macOS. Названі цілі — державні службовці, і звіт не описує атак на широку аудиторію [1].
Рекомендації
- Оновіть Chrome та будь-який інший браузер на основі Chromium до поточного випуску. На Mac відкрийте меню браузера, виберіть пункт «Про програму» і дайте йому перевірити оновлення.
- Встановіть оновлення Windows на всіх комп’ютерах із Windows удома чи в офісі.
- Вважайте неперевіреним посилання на новинну статтю, надіслане поштою, якої ви не шукали, і перевіряйте відправника та адресу.
- Перед входом звіряйте адресу знайомого сайту з тією, що у вашому браузері.
Стосунок до FireAI
FireAI працює на macOS і не захищає комп’ютерів із Windows, тож описаного ланцюжка він не стосується. Він не виправляє вразливостей браузерів і не перевіряє вебсайтів. На Mac у подібному випадку його роль полягає в наступному кроці: завантажений виконуваний файл без правила викликає запит до того, як з’єднається з мережею, а сторінка Загрози і мапа світу показують, куди ведуть з’єднання.
Обмеження
Повний масштаб компрометації невідомий, і звіт зазначає, що інструментарій, імовірно, спільно використовують кілька китайських угруповань. Він не повідомляє, чи вразливості було виправлено до атак чи після них, і не наводить кількості жертв [1].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.