安全与人工智能新闻

浏览器漏洞利用链 · 作者 FireAI Security & Research Team · 发布于

Volexity 将一条 Chrome 与 Windows 漏洞利用链关联到针对亚洲政府人员的虚假新闻网站

Volexity 称,UTA0565 组织于 9 月 3 日和 4 日通过克隆网站串联利用了两个 Chrome 漏洞和一个 Windows 漏洞。本文介绍报道内容以及需要更新的软件。

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

据 The Hacker News 于 9 月 23 日报道,Volexity 研究人员 Damien Cash 和 Tom Lancaster 表示,一个被他们追踪为 UTA0565 的威胁组织串联利用了两个 Chrome 漏洞和一个 Windows 漏洞,从而逃出浏览器沙箱,并在受害者电脑上运行代码。这些攻击发生在 9 月 3 日和 4 日,使用了克隆的媒体机构和非政府组织网站。

背景

Chrome 在沙箱中运行网页,以限制网页能够执行的操作。想要控制电脑的攻击者需要两步:一个在浏览器内部运行代码的漏洞,以及一个操作系统中用于逃出沙箱的漏洞。这样的利用链价值很高,因为仅仅访问一个页面就可能足够 [1]。

报道内容

这条利用链结合了 Chrome 中的 CVE-2026-85046 和 CVE-2026-87491,以及 Windows 高级本地过程调用(ALPC)组件中的 CVE-2026-85880。部分为中文、部分为英文的钓鱼邮件被发往亚洲的政府机构,邮件指向仿冒《中国数字时代》和另一家组织的克隆网站。其中一封邮件提到了被监禁的香港社运人士邹幸彤 [1]。

每个克隆页面上的隐藏框架都会从 BlueMoon 漏洞利用工具包加载一个脚本,最后阶段会下载一个名为 chrome_cleanup.exe 的文件。Volexity 将该载荷命名为 CLEANGULP。据报道,它可以运行 shell 命令、列出进程、上传和下载文件并执行更多模块,并与一个使用仿冒新闻网站域名的服务器通信 [1]。

对 Mac 用户的影响

最后一步利用的是 Windows 组件,因此按照描述,这条利用链针对的是运行 Chrome 的 Windows 电脑。报道没有说明这两个 Chrome 漏洞是否也影响 macOS 上的 Chrome,也没有说明是否存在对应的 macOS 环节。点名的目标是政府人员,报道没有描述针对普通公众的攻击 [1]。

建议

  1. 将 Chrome 以及其他基于 Chromium 的浏览器更新到当前版本。在 Mac 上,打开浏览器菜单,选择“关于”,让它自行检查更新。
  2. 为家中或办公室的所有 Windows 电脑安装 Windows 更新。
  3. 对于并非你主动查找、而是通过邮件收到的新闻文章链接,应视为未经核实,并检查发件人和网址。
  4. 登录前,将熟悉网站的地址与浏览器中显示的地址进行比对。

与 FireAI 的关系

FireAI 运行在 macOS 上,不保护 Windows 电脑,因此并不针对上述利用链。它不会修复浏览器漏洞,也不会验证网站。在 Mac 上,FireAI 在类似情况中的作用在于后续环节:一个没有规则的已下载可执行文件在连接之前会触发提示,威胁页面和实时世界地图则会显示连接的去向。

局限

入侵的完整范围尚不清楚,报道称多个中国组织可能共用这一工具包。报道没有说明这些漏洞是在攻击之前还是之后修复的,也没有给出受害者数量 [1]。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)