بهره‌برداری هکرهای چینی از زنجیره روز-صفر Chrome-Windows برای استقرار بدافزار CLEANGULP

security news

عامل تهدید چینی با نام مستعار UTA0565 از زنجیره اکسپلویت Google Chrome-Microsoft Windows که اخیراً افشا شده بود، به‌عنوان روز-صفر از طریق وب‌سایت‌های جعلی بهره‌برداری کرده است.

زنجیره آسیب‌پذیری (BlueMoon Exploit Kit)
  • CVE-2026-85046: آسیب‌پذیری Type Confusion در موتور V8 JavaScript کروم.

  • CVE-2026-87491: آسیب‌پذیری فرار از سندباکس V8.

  • CVE-2026-85880: آسیب‌پذیری Windows Advanced Local Procedure Call (ALPC).

  • این سه آسیب‌پذیری برای فرار از سندباکس مرورگر و دستیابی به اجرای کد از راه دور (RCE) زنجیره می‌شوند.

روش حمله
  • UTA0565 خود را به‌عنوان نهادهای مختلف از جمله سازمان‌های رسانه‌ای و یک سازمان غیردولتی (NGO) جا زده است.

  • یکی از کمپین‌ها نهادهای دولتی آسیایی را با ایمیل‌های فیشینگ چینی و انگلیسی هدف قرار داده که از دریافت‌کنندگان می‌خواست از فعال هنگ‌کنگی Chow Hang-tung حمایت کنند و خود را Center for American Progress (CAP) معرفی می‌کرد.

  • این پیام‌ها حاوی لینک‌های جعلی به chinadigitaltimes[.]top و americanprgoress[.]top بودند که ظاهر China Digital Times و CAP را تقلید می‌کردند و یک عنصر HTML اضافی از طریق iframe مخفی بارگذاری می‌کردند.

  • عنصر HTML (config.html) از همان BlueMoon exploit kit استفاده می‌کرد و شل‌کد نهایی “pp” یک فایل اجرایی به نام chrome_cleanup.exe را از دامنه جعلی دانلود می‌کرد.

بدافزار CLEANGULP
  • زبان ساخت: Microsoft Visual C Compiler.

  • قابلیت‌ها:

    • shell: اجرای دستور.

    • ps: فهرست فرآیندهای در حال اجرا.

    • upload: آپلود فایل.

    • download: دانلود فایل.

    • bof: اجرای یک Beacon Object File (BOF).

  • زیرساخت C2: از یک دامنه هاردکد به نام thecovnresation[.]com برای فرمان‌و‌کنترل (C2) روی HTTP استفاده می‌کند که تلاشی برای تقلید از theconversation[.]com، یک رسانه غیرانتفاعی، است.

 

https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html