Tendvane

← Todos os artigos

Security23 de setembro de 2026

O site era uma cópia, e bastava abri-lo

Leia americanprgoress[.]top devagar. As letras estão trocadas de ordem e, dentro de um e-mail, ninguém daria por isso.

A Volexity publicou a segunda parte da sua investigação a 21 de setembro e explica para que servia realmente um conjunto de correções de setembro. Um grupo chinês que segue como UTA0565 registou domínios a imitar o Center for American Progress e o China Digital Times e construiu páginas que carregavam o site verdadeiro dentro de um iframe escondido, de modo que o visitante via conteúdo autêntico. Por baixo, a página corria uma cadeia de exploits: duas falhas do Chrome, CVE-2026-85046 e CVE-2026-87491, para executar código dentro do navegador, e depois a CVE-2026-85880 no serviço Windows Advanced Local Procedure Call, para sair da caixa de areia do Chrome e ficar com a máquina inteira. Abrir a página era o único passo. Nada para clicar, nada para transferir, nenhum aviso para aprovar.

Os ataques decorreram a 3 e 4 de setembro, quando os três buracos ainda estavam por corrigir. A carga pertencia a uma família até aí desconhecida a que a Volexity chamou CLEANGULP. Chegava como chrome_cleanup.exe, instalava-se como MicrosoftIME.exe na pasta AppData local e criava uma tarefa agendada chamada MicrosoftIME para voltar a arrancar depois de cada reinício. O seu servidor de comando era thecovnresation[.]com, outra grafia baralhada, desta vez de um site noticioso real.

Os alvos eram organismos governamentais e órgãos de comunicação social na Ásia, e não quem lê estas linhas, e as três falhas já estão corrigidas. O que deve ficar é o intervalo. A primeira correção do Chrome saiu a 4 de setembro e o Windows fechou o buraco do ALPC a 9 de setembro, e um navegador que está aberto há duas semanas continua a executar o código antigo, diga o que disser a página de atualizações. Feche o Chrome, volte a abri-lo e depois veja em chrome://settings/help. A verificação de atualizações de aplicações do Tendvane passa pelo winget e junta numa só lista tudo o que tem uma atualização pendente, o que apanha os programas que nunca avisam.

Fontes

Transferir o Tendvane