# Volexity 将一条 Chrome 与 Windows 漏洞利用链关联到针对亚洲政府人员的虚假新闻网站 > Volexity 称,UTA0565 组织于 9 月 3 日和 4 日通过克隆网站串联利用了两个 Chrome 漏洞和一个 Windows 漏洞。本文介绍报道内容以及需要更新的软件。 FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/zh/news/chrome-windows-exploit-chain-volexity-uta0565 据 [The Hacker News 于 9 月 23 日报道](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html),Volexity 研究人员 Damien Cash 和 Tom Lancaster 表示,一个被他们追踪为 UTA0565 的威胁组织串联利用了两个 Chrome 漏洞和一个 Windows 漏洞,从而逃出浏览器沙箱,并在受害者电脑上运行代码。这些攻击发生在 9 月 3 日和 4 日,使用了克隆的媒体机构和非政府组织网站。 ## 背景 Chrome 在沙箱中运行网页,以限制网页能够执行的操作。想要控制电脑的攻击者需要两步:一个在浏览器内部运行代码的漏洞,以及一个操作系统中用于逃出沙箱的漏洞。这样的利用链价值很高,因为仅仅访问一个页面就可能足够 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。 ## 报道内容 这条利用链结合了 Chrome 中的 CVE-2026-85046 和 CVE-2026-87491,以及 Windows 高级本地过程调用(ALPC)组件中的 CVE-2026-85880。部分为中文、部分为英文的钓鱼邮件被发往亚洲的政府机构,邮件指向仿冒《中国数字时代》和另一家组织的克隆网站。其中一封邮件提到了被监禁的香港社运人士邹幸彤 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。 每个克隆页面上的隐藏框架都会从 BlueMoon 漏洞利用工具包加载一个脚本,最后阶段会下载一个名为 chrome_cleanup.exe 的文件。Volexity 将该载荷命名为 CLEANGULP。据报道,它可以运行 shell 命令、列出进程、上传和下载文件并执行更多模块,并与一个使用仿冒新闻网站域名的服务器通信 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,当没有规则的 App 要连接新的目标地址时,它会先询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对 Mac 用户的影响 最后一步利用的是 Windows 组件,因此按照描述,这条利用链针对的是运行 Chrome 的 Windows 电脑。报道没有说明这两个 Chrome 漏洞是否也影响 macOS 上的 Chrome,也没有说明是否存在对应的 macOS 环节。点名的目标是政府人员,报道没有描述针对普通公众的攻击 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。 ## 建议 1. 将 Chrome 以及其他基于 Chromium 的浏览器更新到当前版本。在 Mac 上,打开浏览器菜单,选择“关于”,让它自行检查更新。 2. 为家中或办公室的所有 Windows 电脑安装 Windows 更新。 3. 对于并非你主动查找、而是通过邮件收到的新闻文章链接,应视为未经核实,并检查发件人和网址。 4. 登录前,将熟悉网站的地址与浏览器中显示的地址进行比对。 ## 与 FireAI 的关系 FireAI 运行在 macOS 上,不保护 Windows 电脑,因此并不针对上述利用链。它不会修复浏览器漏洞,也不会验证网站。在 Mac 上,FireAI 在类似情况中的作用在于后续环节:一个没有规则的已下载可执行文件在连接之前会触发提示,[威胁页面](https://hisnlabs.com/zh/docs/the-threats-page)和[实时世界地图](https://hisnlabs.com/zh/docs/world-map)则会显示连接的去向。 > 保持浏览器为最新版本,并留意浏览器之后运行了什么。FireAI 会标明每个 App 和目标地址。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 入侵的完整范围尚不清楚,报道称多个中国组织可能共用这一工具包。报道没有说明这些漏洞是在攻击之前还是之后修复的,也没有给出受害者数量 [[1]](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)](https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html)