Ein dritter China-verbundener Akteur einer Advanced Persistent Threat wurde dabei beobachtet, dieselben verketteten Zero-Day-Exploits in Google Chrome und Microsoft Windows zu nutzen, die zwei andere chinesische Gruppen bereits früher im Monat missbrauchten — diesmal mit einer zuvor undokumentierten Hintertür über sorgfältig gefälschte Websites. Das Cybersicherheitsunternehmen Volexity veröffentlichte die Erkenntnisse am 21. September 2026, verfolgt den neuen Cluster als UTA0565 und benennt die Nutzlast CLEANGULP. Die Kampagnen liefen am 3. und 4. September 2026, während die Lücken noch ungepatcht waren, und verlängern damit den „Patch Gap“, der Regierungen, NGOs und diplomatische Organisationen bereits intensiv beschäftigt.
Volexitys früherer Bericht vom 9. September dokumentierte zwei separate chinesische APT-Cluster, die CVE-2026-85046 und CVE-2026-87491 in Chrome zusammen mit CVE-2026-85880, einer lokalen Privilegienausweitung unter Windows, ausnutzten, um aus der Browser-Sandbox auszubrechen und SYSTEM-Kontrolle zu erlangen. UTA0565 verwendete dasselbe Exploit-Kit erneut, änderte aber die Köderung der Opfer. Statt sich allein auf direkte Phishing-Links zu Exploit-Seiten zu stützen, stellten die Betreiber Lookalike-Sites auf, die legitime Inhalte echter Organisationen luden und die Exploit-Kette über ein verstecktes iframe einschleusten.
Gefälschte Medien- und NGO-Marken
In einer Kampagne gegen asiatische Regierungsstellen forderten auf Chinesisch verfasste Phishing-Mails die Empfänger auf, die inhaftierte Hongkonger Aktivistin Chow Hang-tung zu unterstützen und Kritik an der Unterdrückung der Gedenkfeiern zum 4. Juni durch die Kommunistische Partei Chinas zu verstärken. Die Nachrichten verwiesen auf eine Domain, die China Digital Times imitierte (`chinadigitaltimes[.]top`). In einer weiteren Welle gaben sich E-Mails als Center for American Progress aus und verwiesen auf einen Typosquat (`americanprgoress[.]top`), der weiterhin den Großteil seines Layouts von der legitimen Seite americanprogress.org lud, während das Chrome–Windows-Exploit-Kit in einem zusätzlichen HTML-Element eingebettet wurde.
Volexity bewertet, dass die zentralen Exploit-Binärdateien (intern als p1 und p2 gekennzeichnet) früheren Kampagnen entsprachen. Die wichtigste funktionale Änderung war die Folge-Nutzlast: Statt `msgbox.exe` über ein `cmd.exe`/`curl`-Muster herunterzuladen, lud das Kit `chrome_cleanup.exe` im Prozess herunter, entfernte das Mark of the Web und startete es über die Windows-Shell mittels COM. Diese Binärdatei ist CLEANGULP — eine 893-KB-Win64-Executable, die mit Control-Flow-Flattening und indirekten Aufrufen verschleiert ist.
Was CLEANGULP tut
Die dynamische Analyse zeigt, dass CLEANGULP nach `%LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe` installiert und über eine geplante Aufgabe namens „MicrosoftIME“ persistiert. Unterstützte Befehle umfassen Shell-Ausführung, Prozessauflistung, Datei-Upload und -Download sowie die Ausführung von Beacon Object Files (BOF). Der Command-and-Control-Verkehr nutzte HTTP zu einem Typosquat von The Conversation (`thecovnresation[.]com`); Anfrage- und Antwortkörper waren mit AES-256-GCM und einem eigenen Base64-Alphabet verschlüsselt. Nach der Registrierung wartete das Implantat auf die Freigabe durch den Operator, bevor weitere Aufträge erfolgten — eine operative Disziplin, die zu Spionage passt und nicht zu Smash-and-Grab-Cyberkriminalität.
Durch Pivotierung auf Domain-Registrierungsmuster entdeckte Volexity weitere gefälschte Hostnamen mit mittlerer Konfidenz, darunter Medienmarken, Suchseiten für Halal-Restaurants und betriebliche Schulungsorganisationen. Die Breite der Köder deutet darauf hin, dass UTA0565 ein weites Netz über diplomatische, zivilgesellschaftliche und regionale Zielgruppen wirft und zugleich ein geteiltes Exploit-Framework wiederverwendet. Proofpoint hat unabhängig weitere Nutzer desselben Kits identifiziert. Volexity schließt, dass das Muster auf koordinierte Weitergabe innerhalb der chinesischen CNE-Gemeinschaft (Computer-Network Exploitation) hindeutet, wobei jede Gruppe Präsentation und finale Malware anpasst.
Forensix hatte bereits die erste Volexity-Enthüllung zur Chrome–Windows-Kette abgedeckt. Der Part-2-Bericht vom Montag ist wichtig, weil er zeigt, dass das Kit nicht mehr auf zwei Cluster beschränkt ist: Ein dritter Akteur hat die Social-Engineering-Hülle verbessert, eine neue Implantatfamilie eingesetzt und Ziele getroffen, während Patches noch fehlten. Organisationen, die nur Indikatoren aus dem ersten Bericht blockierten, können weiterhin den Köderdomains von UTA0565 und der CLEANGULP-Persistenz ausgesetzt sein.
Was betroffene Organisationen jetzt tun sollten
- Chrome und Windows vollständig patchen für CVE-2026-85046, CVE-2026-87491 und CVE-2026-85880 auf allen Benutzerendpunkten, einschließlich VIP- und diplomatischer Geräte.
- Lookalike-Domains als feindlich behandeln. Typosquats vertrauenswürdiger Medien- und NGO-Marken blockieren und untersuchen, insbesondere `.top` und nahe Fehlschreibungen, die Anfang September 2026 registriert wurden.
- Nach CLEANGULP-Artefakten jagen: `MicrosoftIME.exe` unter LocalAppData\Microsoft\IME, geplante Aufgaben namens MicrosoftIME sowie HTTP-Beacons zu Conversation-Typosquats.
- Hochrisiko-Browsing isolieren für Mitarbeiter, die Menschenrechte, Chinapolitik oder diplomatische Korrespondenz bearbeiten — Remote-Browser-Isolation verringert den Schaden von Drive-by-Exploit-Kits.
- Beweise vor der Sanierung sichern: Browser-Crashdumps, XML geplanter Aufgaben und Netzwerk-PCAP um die erste Beacon-Zeit unterstützen DFIR-Attribution und Zeitlinienrekonstruktion.
Beweisstatus
- Bestätigt: Volexity dokumentierte UTA0565-Kampagnen am 3.–4. September 2026 mit der geteilten Chrome–Windows-Zero-Day-Kette und CLEANGULP; technische Überschneidungen mit früheren Kits sind im Part-2-Bericht detailliert.
- Gemeldet: Proofpoint beobachtete weitere Nutzer desselben Exploit-Kits; Köderdomains und C2-Typosquats werden mit Volexitys Indikatoren veröffentlicht.
- Unbestätigt: Vollständige Opferlage jenseits asiatischer Regierungs- und NGO-Themen sowie die genaue Beziehung zwischen UTA0565 und anderen chinesischen CNE-Clustern, die das Kit teilen.
Kurz gesagt
- Volexity berichtet, dass der China-verbundene Akteur UTA0565 gefälschte Websites nutzte, um dieselbe Chrome- und Windows-Zero-Day-Kette zu liefern, die zuvor zwei anderen APT-Gruppen zugeordnet wurde.
- Die finale Nutzlast ist CLEANGULP, eine neue Hintertür, die als gefälschte Microsoft-IME-Binärdatei persistiert und zu einem Conversation-Typosquat beaconed.
- Browser und Windows sofort patchen, gefälschte Mediendomains blockieren und CLEANGULP-Persistenz auf exponierten Endpunkten jagen.