# Volexity 将一条 Chrome 与 Windows 漏洞利用链关联到针对亚洲政府人员的虚假新闻网站

> Volexity 称，UTA0565 组织于 9 月 3 日和 4 日通过克隆网站串联利用了两个 Chrome 漏洞和一个 Windows 漏洞。本文介绍报道内容以及需要更新的软件。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/chrome-windows-exploit-chain-volexity-uta0565

据 [The Hacker News 于 9 月 23 日报道](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)，Volexity 研究人员 Damien Cash 和 Tom Lancaster 表示，一个被他们追踪为 UTA0565 的威胁组织串联利用了两个 Chrome 漏洞和一个 Windows 漏洞，从而逃出浏览器沙箱，并在受害者电脑上运行代码。这些攻击发生在 9 月 3 日和 4 日，使用了克隆的媒体机构和非政府组织网站。

## 背景

Chrome 在沙箱中运行网页，以限制网页能够执行的操作。想要控制电脑的攻击者需要两步：一个在浏览器内部运行代码的漏洞，以及一个操作系统中用于逃出沙箱的漏洞。这样的利用链价值很高，因为仅仅访问一个页面就可能足够 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。

## 报道内容

这条利用链结合了 Chrome 中的 CVE-2026-85046 和 CVE-2026-87491，以及 Windows 高级本地过程调用（ALPC）组件中的 CVE-2026-85880。部分为中文、部分为英文的钓鱼邮件被发往亚洲的政府机构，邮件指向仿冒《中国数字时代》和另一家组织的克隆网站。其中一封邮件提到了被监禁的香港社运人士邹幸彤 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。

每个克隆页面上的隐藏框架都会从 BlueMoon 漏洞利用工具包加载一个脚本，最后阶段会下载一个名为 chrome_cleanup.exe 的文件。Volexity 将该载荷命名为 CLEANGULP。据报道，它可以运行 shell 命令、列出进程、上传和下载文件并执行更多模块，并与一个使用仿冒新闻网站域名的服务器通信 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，当没有规则的 App 要连接新的目标地址时，它会先询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

最后一步利用的是 Windows 组件，因此按照描述，这条利用链针对的是运行 Chrome 的 Windows 电脑。报道没有说明这两个 Chrome 漏洞是否也影响 macOS 上的 Chrome，也没有说明是否存在对应的 macOS 环节。点名的目标是政府人员，报道没有描述针对普通公众的攻击 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。

## 建议

1. 将 Chrome 以及其他基于 Chromium 的浏览器更新到当前版本。在 Mac 上，打开浏览器菜单，选择“关于”，让它自行检查更新。
2. 为家中或办公室的所有 Windows 电脑安装 Windows 更新。
3. 对于并非你主动查找、而是通过邮件收到的新闻文章链接，应视为未经核实，并检查发件人和网址。
4. 登录前，将熟悉网站的地址与浏览器中显示的地址进行比对。

## 与 FireAI 的关系

FireAI 运行在 macOS 上，不保护 Windows 电脑，因此并不针对上述利用链。它不会修复浏览器漏洞，也不会验证网站。在 Mac 上，FireAI 在类似情况中的作用在于后续环节：一个没有规则的已下载可执行文件在连接之前会触发提示，[威胁页面](https://hisnlabs.com/zh/docs/the-threats-page)和[实时世界地图](https://hisnlabs.com/zh/docs/world-map)则会显示连接的去向。

> 保持浏览器为最新版本，并留意浏览器之后运行了什么。FireAI 会标明每个 App 和目标地址。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

入侵的完整范围尚不清楚，报道称多个中国组织可能共用这一工具包。报道没有说明这些漏洞是在攻击之前还是之后修复的，也没有给出受害者数量 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)
