apt-espionage Volexity

Tredje Kina-knyttede aktør udnytter Chrome–Windows-nuldagskæde via falske websteder – leverer CLEANGULP

En tredje Kina-knyttet APT-aktør, sporet som UTA0565, har genbrugt den samme nuldagskæde i Google Chrome og Microsoft Windows, som to andre kinesiske grupper brugte tidligere i september 2026 – denne gang via forfalskede websteder, der leverer den nye bagdør CLEANGULP. Volexity offentliggjorde fundene den 21. september og dokumenterer kampagner den 3.–4. september, mens sårbarhederne stadig var upatchet.

Tredje Kina-knyttede aktør udnytter Chrome–Windows-nuldagskæde via falske websteder – leverer CLEANGULP

En tredje Kina-knyttet avanceret persistent trusselsaktør er blevet observeret bruge de samme kædede nuldags-exploits i Google Chrome og Microsoft Windows, som to andre kinesiske grupper misbrugte tidligere på måneden – denne gang med en tidligere udokumenteret bagdør via omhyggeligt forfalskede websteder. Cybersikkerhedsfirmaet Volexity offentliggjorde fundene den 21. september 2026, sporer den nye klynge som UTA0565 og navngiver nyttelasten CLEANGULP. Kampagnerne løb den 3.–4. september 2026, mens fejlene stadig var upatchet, og forlænger dermed det »patchgap«, der allerede er under intens granskning fra regeringer, NGO'er og diplomatiske organisationer.

Volexitys tidligere rapport den 9. september dokumenterede to separate kinesiske APT-klynger, der udnyttede CVE-2026-85046 og CVE-2026-87491 i Chrome sammen med CVE-2026-85880, en lokal privilegieeskalering i Windows, for at bryde ud af browsersandkassen og tage SYSTEM-niveaukontrol. UTA0565 genbrugte det samme exploit-kit, men ændrede, hvordan ofrene blev lokket. I stedet for udelukkende at stole på direkte phishinglinks til exploit-sider oprettede operatørerne lookalike-sider, der hentede legitimt indhold fra rigtige organisationer og injicerede exploit-kæden via en skjult iframe.

Forfalskede medie- og NGO-brands

I en kampagne rettet mod asiatiske myndigheder opfordrede phishingmails på kinesisk modtagerne til at støtte den fængslede Hongkong-aktivist Chow Hang-tung og forstærke kritik af Det kinesiske kommunistpartis undertrykkelse af 4. juni-markeringer. Beskederne linkede til et domæne, der imiterede China Digital Times (`chinadigitaltimes[.]top`). I en anden bølge udgav mailsene sig for at komme fra Center for American Progress og pegede på en typosquat (`americanprgoress[.]top`), der stadig indlæste det meste af layoutet fra det legitime americanprogress.org, samtidig med at Chrome–Windows-exploit-kittet blev indlejret i et ekstra HTML-element.

Volexity vurderer, at de centrale exploit-binærer (internt mærket p1 og p2) matchede tidligere kampagner. Den vigtigste funktionelle ændring var opfølgningsnyttelasten: i stedet for at downloade `msgbox.exe` via et `cmd.exe`/`curl`-mønster downloadede kittet `chrome_cleanup.exe` in-process, fjernede Mark of the Web og startede den via Windows-skallen med COM. Den binær er CLEANGULP – en 893 KB Win64-eksekverbar fil ofuskeret med control-flow flattening og indirekte kald.

Hvad CLEANGULP gør

Dynamisk analyse viser, at CLEANGULP installeres til `%LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe` og etablerer persistens via en planlagt opgave med navnet »MicrosoftIME«. Understøttede kommandoer omfatter skaludførelse, proceslisting, filupload og -download samt kørsel af beacon object files (BOF). Kommando- og kontroltrafikken gik over HTTP til en typosquat af The Conversation (`thecovnresation[.]com`), med forespørgsels- og svarbody krypteret med AES-256-GCM og et eget Base64-alfabet. Efter registrering ventede implantatet på operatørgodkendelse før yderligere styring – en operativ disciplin, der passer til spionage snarere end smash-and-grab-cyberkriminalitet.

Ved at pivoteres mod mønstre i domæneregistreringer fandt Volexity yderligere forfalskede værtsnavne med middelhøj konfidens, blandt andet mediemærker, sider til søgning efter halalrestauranter og virksomhedsuddannelsesorganisationer. Bredden af lokkemidler tyder på, at UTA0565 kaster et bredt net over diplomatiske, civilsamfundsmæssige og regionale målgrupper, samtidig med at man genbruger et delt exploit-framework. Proofpoint har uafhængigt identificeret andre brugere af samme kit. Volexity konkluderer, at mønsteret peger mod koordineret deling inden for det kinesiske CNE-miljø (computer-network exploitation), hvor hver gruppe tilpasser kittets præsentation og endelige malware.

Forensix har tidligere dækket Volexitys første afsløring om Chrome–Windows-kæden. Mandagens Part 2-rapport er vigtig, fordi den viser, at kittet ikke længere er begrænset til to klynger: en tredje aktør har forbedret social engineering-indpakningen, skiftet ind en ny implantatfamilie og ramt mål, mens patches stadig manglede. Organisationer, der kun blokerede indikatorer fra den første rapport, kan stadig være eksponeret for UTA0565s lokkedomæner og CLEANGULP-persistens.

Dette bør berørte organisationer gøre nu

  • Sørg for, at Chrome og Windows er fuldt patchet for CVE-2026-85046, CVE-2026-87491 og CVE-2026-85880 på alle brugerendepunkter, herunder VIP- og diplomatiske enheder.
  • Behandl lookalike-domæner som fjendtlige. Bloker og undersøg typosquats af betroede medie- og NGO-brands, især `.top` og nær-fejlskrivninger registreret i begyndelsen af september 2026.
  • Jagt CLEANGULP-artefakter: `MicrosoftIME.exe` under LocalAppData\Microsoft\IME, planlagte opgaver med navnet MicrosoftIME samt HTTP-beacons mod Conversation-typosquats.
  • Isoler højrisisikosurfing for medarbejdere, der håndterer menneskerettigheder, Kinapolitik eller diplomatisk korrespondance – ekstern browserisolering reducerer skadevirkningerne af drive-by-exploit-kit.
  • Bevar beviser før sanering: browserkrasjdumps, XML for planlagte opgaver og netværks-PCAP omkring første beacon-tidspunkt understøtter DFIR-attribution og tidslinjerekonstruktion.

Kildestatus

  • Bekræftet: Volexity dokumenterede UTA0565-kampagner den 3.–4. september 2026 med den delte Chrome–Windows-nuldagskæde og CLEANGULP; teknisk overlap med tidligere kit detaljeres i Part 2-rapporten.
  • Rapporteret: Proofpoint har observeret yderligere brugere af samme exploit-kit; lokkedomæner og C2-typosquats publiceres sammen med Volexitys indikatorer.
  • Ubekræftet: Fuldstændigt offerbillede ud over asiatiske myndigheds- og NGO-temaer samt den præcise relation mellem UTA0565 og andre kinesiske CNE-klynger, der deler kittet.

Kort sagt

  • Volexity siger, at den Kina-knyttede aktør UTA0565 brugte falske websteder til at levere samme Chrome- og Windows-nuldagskæde, som tidligere er knyttet til to andre APT-grupper.
  • Den endelige nyttelast er CLEANGULP, en ny bagdør, der persisterer som en forfalsket Microsoft IME-binær og beaconer til en Conversation-typosquat.
  • Patch browsere og Windows straks, bloker forfalskede mediedomæner, og jagt CLEANGULP-persistens på eksponerede endepunkter.

Kilder og referencer

← Alle nyheder Værktøjer