Le site web était une copie, et il suffisait de l'ouvrir
Lisez americanprgoress[.]top lentement. Les lettres sont dans le désordre, et dans un e-mail personne ne le remarquerait.
Volexity a publié la deuxième partie de son enquête le 21 septembre, et elle expose à quoi servait vraiment une série de correctifs de septembre. Un groupe chinois qu'elle suit sous le nom d'UTA0565 a enregistré des domaines imitant le Center for American Progress et China Digital Times, puis a construit des pages qui chargeaient le vrai site dans une iframe cachée, si bien que le visiteur voyait du contenu authentique. En dessous, la page exécutait une chaîne d'exploitation : deux failles de Chrome, CVE-2026-85046 et CVE-2026-87491, pour faire tourner du code dans le navigateur, puis CVE-2026-85880 dans le service Windows Advanced Local Procedure Call pour sortir du bac à sable de Chrome et prendre la machine entière. Ouvrir la page était la seule étape. Rien à cliquer, rien à télécharger, aucune fenêtre à approuver.
Les attaques ont eu lieu les 3 et 4 septembre, alors que les trois trous étaient encore non corrigés. La charge utile appartenait à une famille jusque-là inconnue que Volexity a nommée CLEANGULP. Elle arrivait sous le nom chrome_cleanup.exe, s'installait comme MicrosoftIME.exe dans le dossier AppData local et créait une tâche planifiée appelée MicrosoftIME pour redémarrer après chaque redémarrage. Son serveur de commande était thecovnresation[.]com, une autre orthographe brouillée, cette fois d'un vrai site d'information.
Les cibles étaient des organismes gouvernementaux et des médias en Asie, pas les personnes qui lisent ces lignes, et les trois failles sont corrigées aujourd'hui. Ce qu'il faut retenir, c'est l'intervalle. Le premier correctif de Chrome est sorti le 4 septembre et Windows a bouché le trou ALPC le 9 septembre, et un navigateur que vous laissez ouvert depuis deux semaines fait toujours tourner l'ancien code, quoi qu'affiche la page de mise à jour. Fermez Chrome, rouvrez-le, puis regardez chrome://settings/help. Le contrôle des mises à jour d'applications de Tendvane passe par winget et rassemble dans une seule liste tout ce qui attend une mise à jour, ce qui rattrape les logiciels qui ne vous préviennent jamais.
Sources
- Volexity - Mind the (Patch) Gap, Part 2: fake websites used to deploy Chrome and Windows 0-day exploits
- CyberScoop - Volexity spots another China-aligned threat group exploiting Chrome and Microsoft defects
- The Hacker News - Chinese hackers exploit Chrome-Windows zero-day chain to deploy CLEANGULP malware