Site-ul era o copie, iar simpla lui deschidere a fost de ajuns
Citește americanprgoress[.]top rar. Literele sunt în ordinea greșită, iar într-un e-mail nimeni nu ar observa.
Volexity a publicat partea a doua a investigației sale pe 21 septembrie și arată la ce foloseau de fapt o serie de corecții din septembrie. Un grup chinez pe care îl urmărește ca UTA0565 a înregistrat domenii care imitau Center for American Progress și China Digital Times, apoi a construit pagini care încărcau site-ul adevărat într-un iframe ascuns, astfel încât vizitatorul vedea conținut autentic. Dedesubt, pagina rula un lanț de exploatare: două breșe din Chrome, CVE-2026-85046 și CVE-2026-87491, ca să ruleze cod în browser, apoi CVE-2026-85880 din serviciul Windows Advanced Local Procedure Call, ca să iasă din izolarea Chrome și să ia toată mașina. Deschiderea paginii era singurul pas. Nimic de apăsat, nimic de descărcat, nicio fereastră de aprobat.
Atacurile au avut loc pe 3 și 4 septembrie, când toate cele trei găuri erau încă nepetecite. Sarcina utilă aparținea unei familii necunoscute până atunci, pe care Volexity a numit-o CLEANGULP. Venea sub numele chrome_cleanup.exe, se instala ca MicrosoftIME.exe în dosarul AppData local și crea o activitate programată numită MicrosoftIME, ca să pornească din nou după fiecare repornire. Serverul ei de comandă era thecovnresation[.]com, o altă scriere încurcată, de data asta a unui site de știri real.
Țintele au fost instituții guvernamentale și redacții din Asia, nu cei care citesc rândurile astea, iar toate cele trei breșe sunt acum reparate. Ce merită reținut este intervalul dintre ele. Prima corecție de la Chrome a apărut pe 4 septembrie, iar Windows a închis gaura ALPC pe 9 septembrie, însă un browser pe care îl ții deschis de două săptămâni rulează în continuare codul vechi, orice ar scrie pagina de actualizare. Închide Chrome, deschide-l din nou, apoi uită-te la chrome://settings/help. Verificarea actualizărilor de aplicații din Tendvane trece prin winget și adună într-o singură listă tot ce are o actualizare în așteptare, ceea ce prinde programele care nu te anunță niciodată.
Surse
- Volexity - Mind the (Patch) Gap, Part 2: fake websites used to deploy Chrome and Windows 0-day exploits
- CyberScoop - Volexity spots another China-aligned threat group exploiting Chrome and Microsoft defects
- The Hacker News - Chinese hackers exploit Chrome-Windows zero-day chain to deploy CLEANGULP malware