Tendvane

← Alle Artikel

Security23. September 2026

Die Website war eine Kopie, und sie zu öffnen genügte

Lesen Sie americanprgoress[.]top langsam. Die Buchstaben stehen in der falschen Reihenfolge, und in einer E-Mail würde das niemandem auffallen.

Volexity hat den zweiten Teil seiner Untersuchung am 21. September veröffentlicht, und darin steht, wofür eine ganze Reihe von Septemberpatches tatsächlich gut war. Eine chinesische Gruppe, die als UTA0565 geführt wird, registrierte Domains, die das Center for American Progress und China Digital Times nachahmten, und baute Seiten, die die echte Website in einem versteckten iframe luden, sodass Besucher echte Inhalte sahen. Darunter lief eine Exploit-Kette: zwei Chrome-Lücken, CVE-2026-85046 und CVE-2026-87491, um Code im Browser auszuführen, dann CVE-2026-85880 im Windows-Dienst Advanced Local Procedure Call, um aus Chromes Sandbox auszubrechen und den ganzen Rechner zu übernehmen. Die Seite zu öffnen war der einzige Schritt. Nichts zum Anklicken, nichts zum Herunterladen, keine Abfrage zum Bestätigen.

Die Angriffe liefen am 3. und 4. September, als alle drei Löcher noch offen waren. Die Schadsoftware gehört zu einer bis dahin unbekannten Familie, die Volexity CLEANGULP nennt. Sie kam als chrome_cleanup.exe, installierte sich als MicrosoftIME.exe im lokalen AppData-Ordner und legte eine geplante Aufgabe namens MicrosoftIME an, damit sie nach jedem Neustart wieder anläuft. Ihr Steuerserver war thecovnresation[.]com, wieder eine verdrehte Schreibweise, diesmal einer echten Nachrichtenseite.

Die Ziele waren Behörden und Medienhäuser in Asien, nicht die Leser dieses Textes, und alle drei Lücken sind inzwischen geschlossen. Hängen bleiben sollte die Lücke dazwischen. Chromes erster Fix kam am 4. September, Windows schloss das ALPC-Loch am 9. September, und ein Browser, den Sie seit zwei Wochen offen lassen, führt weiterhin den alten Code aus, egal was die Update-Seite anzeigt. Schließen Sie Chrome, öffnen Sie es erneut und sehen Sie dann unter chrome://settings/help nach. Die App-Update-Prüfung von Tendvane läuft über winget und sammelt alles mit ausstehendem Update in einer einzigen Liste, was die Programme erwischt, die nie nachfragen.

Quellen

Tendvane herunterladen