Tendvane

← Todos los articulos

Security23 de septiembre de 2026

La web era una copia, y bastaba con abrirla

Lea americanprgoress[.]top despacio. Las letras están en el orden equivocado, y dentro de un correo nadie se daría cuenta.

Volexity publicó la segunda parte de su investigación el 21 de septiembre, y explica para qué servía realmente una tanda de parches de septiembre. Un grupo chino al que rastrea como UTA0565 registró dominios que imitaban al Center for American Progress y a China Digital Times, y construyó páginas que cargaban el sitio auténtico dentro de un iframe oculto, de modo que el visitante veía contenido real. Por debajo, la página ejecutaba una cadena de exploits: dos fallos de Chrome, CVE-2026-85046 y CVE-2026-87491, para hacer correr código dentro del navegador, y después CVE-2026-85880 en el servicio Windows Advanced Local Procedure Call para salir del aislamiento de Chrome y quedarse con la máquina entera. Abrir la página era el único paso. Nada que pulsar, nada que descargar, ningún aviso que aprobar.

Los ataques ocurrieron el 3 y el 4 de septiembre, cuando los tres agujeros seguían sin parchear. La carga pertenecía a una familia hasta entonces desconocida que Volexity ha bautizado como CLEANGULP. Llegaba como chrome_cleanup.exe, se instalaba como MicrosoftIME.exe en la carpeta AppData local y creaba una tarea programada llamada MicrosoftIME para volver a arrancar tras cada reinicio. Su servidor de control era thecovnresation[.]com, otra ortografía revuelta, esta vez de un sitio de noticias real.

Los objetivos eran organismos públicos y medios de comunicación en Asia, no quien lee estas líneas, y los tres fallos ya están corregidos. Lo que conviene retener es el hueco. El primer parche de Chrome salió el 4 de septiembre y Windows cerró el agujero de ALPC el 9 de septiembre, y un navegador que lleva dos semanas abierto sigue ejecutando el código viejo, diga lo que diga la página de actualizaciones. Cierre Chrome, vuelva a abrirlo y mire en chrome://settings/help. La comprobación de actualizaciones de aplicaciones de Tendvane pasa por winget y reúne en una sola lista todo lo que tiene una actualización pendiente, lo que atrapa a los programas que nunca avisan.

Fuentes

Descargar Tendvane