FOXreport.gr

Κινέζοι χάκερ εκμεταλλεύονται αλυσίδα ευπαθειών zero-day σε Chrome και Windows για την εγκατάσταση του κακόβουλου λογισμικού

Εικόνα: thehackernews.com

Η ομάδα κυβερνοαπειλών UTA0565, η οποία συνδέεται με την Κίνα, εντοπίστηκε να εκμεταλλεύεται ευπάθειες μηδενικής ημέρας σε Google Chrome και Microsoft Windows μέσω πλαστών ιστοσελίδων.

Οι επιθέσεις διεξήχθησαν στις αρχές Σεπτεμβρίου 2026 και βασίστηκαν στον συνδυασμό δύο ευπαθειών του Chrome (CVE-2026-85046, CVE-2026-87491) και μίας του Windows Advanced Local Procedure Call (CVE-2026-85880). Ο συνδυασμός αυτός επέτρεψε την έξοδο από το περιβάλλον δοκιμών (sandbox) του περιηγητή και την εκτέλεση απομακρυσμένου κώδικα στο σύστημα του θύματος.

Η τακτική των επιτιθέμενων

Η ομάδα UTA0565 χρησιμοποίησε πλαστογραφημένες ιστοσελίδες που μιμούνταν Μέσα Μαζικής Ενημέρωσης και μη κυβερνητικές οργανώσεις. Σε μία από τις εκστρατείες, στάλθηκαν μηνύματα ηλεκτρονικού ταχυδρομείου σε κυβερνητικούς φορείς της Ασίας, υποδυόμενα το Center for American Progress (CAP) και ζητώντας υποστήριξη για την ακτιβίστρια Chow Hang-tung.

Τα μηνύματα περιείχαν συνδέσμους που οδηγούσαν σε πλαστές ιστοσελίδες του China Digital Times και του CAP. Μέσω κρυφού πλαισίου HTML (iframe), φορτωνόταν το πακέτο εκμεταλλεύσεων BlueMoon, το οποίο κατέβαζε ένα εκτελέσιμο αρχείο καθαρισμού του Chrome.

Χαρακτηριστικά του κακόβουλου λογισμικού CLEANGULP

Το ωφέλιμο φορτίο ανήκει σε μια νέα οικογένεια κακόβουλου λογισμικού με την ονομασία CLEANGULP, η οποία δημιουργήθηκε με τον μεταγλωττιστή Microsoft Visual C. Το λογισμικό περιλαμβάνει τις εξής δυνατότητες:

Για τη διαχείριση της υποδομής διοίκησης και ελέγχου (C2), το CLEANGULP χρησιμοποιεί παραπλανητική διεύθυνση, μιμούμενο τον ειδησεογραφικό οργανισμό The Conversation.

Ευρύτερος συντονισμός

Σύμφωνα με τους ερευνητές της Volexity, η χρήση του ίδιου πακέτου εκμετάλλευσης από διαφορετικές ομάδες υποδεικνύει συντονισμένη δραστηριότητα εντός της κινεζικής κοινότητας κυβερνοκατασκοπείας. Η έκταση των επιθέσεων πιθανότατα υπερβαίνει τα περιστατικά που έχουν καταγραφεί μέχρι στιγμής.

Exit mobile version