عامل تهدید چینی با نام مستعار UTA0565 از زنجیره اکسپلویت Google Chrome-Microsoft Windows که اخیراً افشا شده بود، بهعنوان روز-صفر از طریق وبسایتهای جعلی بهرهبرداری کرده است.
زنجیره آسیبپذیری (BlueMoon Exploit Kit)
-
CVE-2026-85046: آسیبپذیری Type Confusion در موتور V8 JavaScript کروم.
-
CVE-2026-87491: آسیبپذیری فرار از سندباکس V8.
-
CVE-2026-85880: آسیبپذیری Windows Advanced Local Procedure Call (ALPC).
-
این سه آسیبپذیری برای فرار از سندباکس مرورگر و دستیابی به اجرای کد از راه دور (RCE) زنجیره میشوند.
روش حمله
-
UTA0565 خود را بهعنوان نهادهای مختلف از جمله سازمانهای رسانهای و یک سازمان غیردولتی (NGO) جا زده است.
-
یکی از کمپینها نهادهای دولتی آسیایی را با ایمیلهای فیشینگ چینی و انگلیسی هدف قرار داده که از دریافتکنندگان میخواست از فعال هنگکنگی Chow Hang-tung حمایت کنند و خود را Center for American Progress (CAP) معرفی میکرد.
-
این پیامها حاوی لینکهای جعلی به
chinadigitaltimes[.]topوamericanprgoress[.]topبودند که ظاهر China Digital Times و CAP را تقلید میکردند و یک عنصر HTML اضافی از طریق iframe مخفی بارگذاری میکردند. -
عنصر HTML (
config.html) از همان BlueMoon exploit kit استفاده میکرد و شلکد نهایی “pp” یک فایل اجرایی به نامchrome_cleanup.exeرا از دامنه جعلی دانلود میکرد.
بدافزار CLEANGULP
-
زبان ساخت: Microsoft Visual C Compiler.
-
قابلیتها:
-
shell: اجرای دستور. -
ps: فهرست فرآیندهای در حال اجرا. -
upload: آپلود فایل. -
download: دانلود فایل. -
bof: اجرای یک Beacon Object File (BOF).
-
-
زیرساخت C2: از یک دامنه هاردکد به نام thecovnresation[.]com برای فرمانوکنترل (C2) روی HTTP استفاده میکند که تلاشی برای تقلید از theconversation[.]com، یک رسانه غیرانتفاعی، است.
https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html
