Il sito era una copia, e bastava aprirlo
Leggete americanprgoress[.]top con calma. Le lettere sono nell'ordine sbagliato, e dentro una e-mail non se ne accorgerebbe nessuno.
Volexity ha pubblicato la seconda parte della sua indagine il 21 settembre, e spiega a che cosa servisse davvero una serie di patch di settembre. Un gruppo cinese che traccia come UTA0565 ha registrato domini che imitavano il Center for American Progress e China Digital Times, poi ha costruito pagine che caricavano il sito autentico dentro un iframe nascosto, così il visitatore vedeva contenuti veri. Sotto, la pagina eseguiva una catena di exploit: due falle di Chrome, CVE-2026-85046 e CVE-2026-87491, per far girare codice dentro il browser, poi CVE-2026-85880 nel servizio Windows Advanced Local Procedure Call per uscire dalla sandbox di Chrome e prendersi tutta la macchina. Aprire la pagina era l'unico passaggio. Niente da cliccare, niente da scaricare, nessuna finestra da approvare.
Gli attacchi si sono svolti il 3 e il 4 settembre, quando tutti e tre i buchi erano ancora aperti. Il payload apparteneva a una famiglia fino ad allora sconosciuta che Volexity ha chiamato CLEANGULP. Arrivava come chrome_cleanup.exe, si installava come MicrosoftIME.exe nella cartella AppData locale e creava un'attività pianificata di nome MicrosoftIME per ripartire dopo ogni riavvio. Il suo server di comando era thecovnresation[.]com, un'altra grafia storpiata, questa volta di un sito di notizie reale.
I bersagli erano enti governativi e testate giornalistiche in Asia, non chi legge queste righe, e tutte e tre le falle ora sono chiuse. Quello che va ricordato è l'intervallo. La prima correzione di Chrome è uscita il 4 settembre e Windows ha chiuso il buco ALPC il 9 settembre, e un browser che tenete aperto da due settimane sta ancora eseguendo il vecchio codice, qualunque cosa mostri la pagina degli aggiornamenti. Chiudete Chrome, riapritelo, poi guardate chrome://settings/help. Il controllo degli aggiornamenti delle app di Tendvane passa per winget e raccoglie in un unico elenco tutto ciò che ha un aggiornamento in attesa, il che recupera i programmi che non avvisano mai.
Fonti
- Volexity - Mind the (Patch) Gap, Part 2: fake websites used to deploy Chrome and Windows 0-day exploits
- CyberScoop - Volexity spots another China-aligned threat group exploiting Chrome and Microsoft defects
- The Hacker News - Chinese hackers exploit Chrome-Windows zero-day chain to deploy CLEANGULP malware