Сайт був копією, і достатньо було його відкрити
Прочитайте americanprgoress[.]top повільно. Літери стоять не в тому порядку, і в листі цього ніхто б не помітив.
Volexity опублікувала другу частину свого розслідування 21 вересня, і там пояснено, для чого насправді була низка вересневих латок. Китайське угруповання, яке компанія відстежує як UTA0565, зареєструвало домени, що вдавали Center for American Progress і China Digital Times, а потім зробило сторінки, які підвантажували справжній сайт у прихованому iframe, тож відвідувач бачив автентичний вміст. Під цим сторінка запускала ланцюжок експлойтів: дві вади Chrome, CVE-2026-85046 і CVE-2026-87491, щоб виконати код у браузері, а далі CVE-2026-85880 у службі Windows Advanced Local Procedure Call, щоб вирватися з пісочниці Chrome і забрати машину цілком. Відкрити сторінку було єдиним кроком. Нічого тиснути, нічого завантажувати, жодного вікна підтвердження.
Атаки відбувалися 3 і 4 вересня, коли всі три діри ще були незакриті. Корисне навантаження належало до раніше невідомої родини, яку Volexity назвала CLEANGULP. Воно приходило як chrome_cleanup.exe, встановлювалося як MicrosoftIME.exe у локальній теці AppData і створювало заплановане завдання з назвою MicrosoftIME, щоб запускатися після кожного перезавантаження. Керівним сервером був thecovnresation[.]com - ще одне переплутане написання, цього разу справжнього новинного сайту.
Цілями були урядові установи й медіа в Азії, а не ті, хто це читає, і всі три вади вже виправлені. Запамʼятати варто проміжок. Перше виправлення Chrome вийшло 4 вересня, Windows закрила діру в ALPC 9 вересня, а браузер, який ви тримаєте відкритим два тижні, досі виконує старий код, що б не показувала сторінка оновлення. Закрийте Chrome, відкрийте знову, а тоді загляньте на chrome://settings/help. Перевірка оновлень застосунків у Tendvane працює через winget і збирає все, що чекає на оновлення, в один список, що ловить програми, які ніколи не нагадують про себе.
Джерела
- Volexity - Mind the (Patch) Gap, Part 2: fake websites used to deploy Chrome and Windows 0-day exploits
- CyberScoop - Volexity spots another China-aligned threat group exploiting Chrome and Microsoft defects
- The Hacker News - Chinese hackers exploit Chrome-Windows zero-day chain to deploy CLEANGULP malware