Strona była kopią i wystarczyło ją otworzyć
Przeczytajcie americanprgoress[.]top powoli. Litery są w złej kolejności, a w mailu nikt by tego nie zauważył.
Volexity opublikowało drugą część swojego śledztwa 21 września i wyjaśnia w niej, czemu naprawdę służyła seria wrześniowych łatek. Chińska grupa oznaczana jako UTA0565 zarejestrowała domeny podszywające się pod Center for American Progress i China Digital Times, a potem zbudowała strony, które wczytywały prawdziwy serwis w ukrytej ramce iframe, więc odwiedzający widział autentyczną treść. Pod spodem strona uruchamiała łańcuch exploitów: dwie dziury w Chrome, CVE-2026-85046 i CVE-2026-87491, żeby uruchomić kod w przeglądarce, a następnie CVE-2026-85880 w usłudze Windows Advanced Local Procedure Call, żeby wyrwać się z piaskownicy Chrome i przejąć całą maszynę. Otwarcie strony było jedynym krokiem. Nic do kliknięcia, nic do pobrania, żadnego okienka do zatwierdzenia.
Ataki trwały 3 i 4 września, kiedy wszystkie trzy dziury były jeszcze niezałatane. Ładunek należał do nieznanej wcześniej rodziny, którą Volexity nazwało CLEANGULP. Przychodził jako chrome_cleanup.exe, instalował się jako MicrosoftIME.exe w lokalnym folderze AppData i tworzył zadanie zaplanowane o nazwie MicrosoftIME, żeby wystartować po każdym ponownym uruchomieniu. Jego serwer sterujący to thecovnresation[.]com, kolejna przekręcona pisownia, tym razem prawdziwego serwisu informacyjnego.
Celem były instytucje rządowe i redakcje w Azji, a nie osoby czytające ten tekst, i wszystkie trzy dziury są już załatane. Zapamiętać trzeba tę przerwę pomiędzy. Pierwsza poprawka Chrome wyszła 4 września, a Windows zamknął dziurę w ALPC 9 września, tymczasem przeglądarka, którą trzymacie otwartą od dwóch tygodni, nadal wykonuje stary kod, cokolwiek pokazuje strona aktualizacji. Zamknijcie Chrome, otwórzcie go ponownie, a potem zajrzyjcie na chrome://settings/help. Sprawdzanie aktualizacji aplikacji w Tendvane działa przez winget i zbiera wszystko, co czeka na aktualizację, w jedną listę, co wyłapuje programy, które nigdy się nie upominają.
Zrodla
- Volexity - Mind the (Patch) Gap, Part 2: fake websites used to deploy Chrome and Windows 0-day exploits
- CyberScoop - Volexity spots another China-aligned threat group exploiting Chrome and Microsoft defects
- The Hacker News - Chinese hackers exploit Chrome-Windows zero-day chain to deploy CLEANGULP malware