Kolmas Kiinaan kytketty edistynyt pysyvä uhka -toimija on havaittu käyttävän samoja ketjutettuja nollapäivä-hyökkäyksiä Google Chromessa ja Microsoft Windowsissa, joita kaksi muuta kiinalaista ryhmää käytti aiemmin tässä kuussa – tällä kertaa aiemmin dokumentoimattoman takaoven kautta huolellisesti väärennettyjen verkkosivustojen välityksellä. Kyberturvallisuusyhtiö Volexity julkaisi löydökset 21. syyskuuta 2026, seuraa uutta klusteria nimellä UTA0565 ja nimeää hyötykuorman CLEANGULP. Kampanjat kävivät 3.–4. syyskuuta 2026, kun haavoittuvuudet olivat vielä paikkaamattomia, ja pidentävät siten »korjausaukkoa«, joka on jo herättänyt voimakasta huomiota hallituksissa, kansalaisjärjestöissä ja diplomaattisissa organisaatioissa.
Volexityn aiempi raportti 9. syyskuuta dokumentoi kaksi erillistä kiinalaista APT-klusteria, jotka hyödynsivät Chromen CVE-2026-85046- ja CVE-2026-87491-haavoittuvuuksia yhdessä Windowsin paikallisen oikeuksienkorotuksen CVE-2026-85880 kanssa murtautuakseen selaimen hiekkalaatikosta ja saavuttaakseen SYSTEM-tason hallinnan. UTA0565 käytti uudelleen saman exploit-kitin, mutta muutti uhrien houkuttelutapaa. Sen sijaan, että operaattorit olisivat luottaneet pelkästään suoriin phishing-linkkeihin exploit-sivuille, he pystyttivät lookalike-sivustoja, jotka hakivat aitoa sisältöä oikeilta organisaatioilta ja injektoivat exploit-ketjun piilotetun iframe-elementin kautta.
Väärennettyjä media- ja kansalaisjärjestöbrändejä
Aasialaisiin viranomaisiin kohdistuneessa kampanjassa kiinaksi kirjoitetut phishing-sähköpostit kehottivat vastaanottajia tukemaan vangittua hongkongilaista aktivistia Chow Hang-tungia ja voimistamaan kritiikkiä Kiinan kommunistisen puolueen 4. kesäkuuta muistotilaisuuksien tukahduttamista kohtaan. Viestit linkittivät China Digital Timesia jäljittelevään verkkotunnukseen (`chinadigitaltimes[.]top`). Toisessa aallossa sähköpostit esiintyivät Center for American Progressina ja osoittivat typosquatiin (`americanprgoress[.]top`), joka latasi edelleen suurimman osan ulkoasustaan legitiimiltä americanprogress.org-sivustolta samalla kun Chrome–Windows-exploit-kitti upotettiin lisä-HTML-elementtiin.
Volexity arvioi, että keskeiset exploit-binäärit (sisäisesti merkitty p1 ja p2) vastasivat aiempia kampanjoita. Tärkein toiminnallinen muutos oli seuranta-hyötykuorma: `msgbox.exe`-tiedoston lataamisen sijaan `cmd.exe`/`curl`-kaavalla kitti latasi `chrome_cleanup.exe`-tiedoston prosessin sisällä, poisti Mark of the Web -merkinnän ja käynnisti sen Windows-kuoren kautta COM:lla. Binääri on CLEANGULP – 893 kt:n Win64-suoritettava, joka on peitetty control-flow flattening -tekniikalla ja epäsuorilla kutsuilla.
Mitä CLEANGULP tekee
Dynaaminen analyysi osoittaa, että CLEANGULP asennetaan polkuun `%LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe` ja säilyy suunnitellun tehtävän »MicrosoftIME« kautta. Tuettuja komentoja ovat kuoren suoritus, prosessilistaaminen, tiedostojen lataus ja lähetys sekä beacon object files (BOF) -tiedostojen suoritus. Komento- ja ohjausliikenne käytti HTTP:tä The Conversation -palvelun typosquatiin (`thecovnresation[.]com`); pyyntö- ja vastausrungot salattiin AES-256-GCM:llä ja mukautetulla Base64-aakkostolla. Rekisteröinnin jälkeen implantti odotti operaattorin hyväksyntää ennen jatkotehtäviä – operatiivinen kuri, joka sopii vakoiluun eikä smash-and-grab-rikollisuuteen.
Verkkotunnusten rekisteröintikuvioihin pivotoiden Volexity löysi lisää väärennettyjä isäntänimiä keskivarmuudella, muun muassa mediabrändejä, halal-ravintolahakusivustoja ja yrityskoulutusorganisaatioita. Houkuttimien laajuus viittaa siihen, että UTA0565 heittää leveän verkon diplomaattisten, kansalaisyhteiskunnan ja alueellisten yleisöjen yli samalla kun se kierrättää jaettua exploit-kehystä. Proofpoint on itsenäisesti tunnistanut muita saman kitin käyttäjiä. Volexity päättelee, että kuvio viittaa koordinoituun jakamiseen kiinalaisessa CNE-yhteisössä (computer-network exploitation), jossa kukin ryhmä räätälöi kitin esityksen ja lopullisen haittaohjelman.
Forensix käsitteli aiemmin Volexityn ensimmäistä Chrome–Windows-ketjun julkistusta. Maanantain Part 2 -raportti on tärkeä, koska se osoittaa, ettei kitti enää rajoitu kahteen klusteriin: kolmas toimija paransi sosiaalisen manipuloinnin kuorta, vaihtoi uuden implanttiperheen ja iski kohteisiin, kun korjaukset vielä puuttuivat. Organisaatiot, jotka estivät vain ensimmäisen raportin indikaattoreita, voivat yhä olla alttiina UTA0565:n houkutindomeeneille ja CLEANGULP-pysyvyydelle.
Mitä kohdennettujen organisaatioiden tulisi tehdä nyt
- Varmista, että Chrome ja Windows on täysin paikattu CVE-2026-85046-, CVE-2026-87491- ja CVE-2026-85880-haavoittuvuuksien osalta kaikilla käyttäjäpäätepisteillä, mukaan lukien VIP- ja diplomaattiset laitteet.
- Käsittele lookalike-verkkotunnuksia vihamielisinä. Estä ja tutki luotettujen media- ja kansalaisjärjestöbrändien typosquateja, erityisesti `.top`-päätteitä ja lähes virheellisiä kirjoitusasuja, jotka rekisteröitiin syyskuun 2026 alussa.
- Etsi CLEANGULP-artefakteja: `MicrosoftIME.exe` polussa LocalAppData\Microsoft\IME, MicrosoftIME-nimiset ajoitetut tehtävät sekä HTTP-beaconit Conversation-typosquateihin.
- Eristä korkean riskin selailu henkilöstöltä, joka käsittelee ihmisoikeuksia, Kiina-politiikkaa tai diplomaattista kirjeenvaihtoa – etäselaineristys pienentää drive-by-exploit-kittien vaikutusaluetta.
- Säilytä todisteet ennen korjausta: selaimen kaatumisdumppit, ajoitettujen tehtävien XML ja verkko-PCAP ensimmäisen beacon-ajan ympärillä tukevat DFIR-attribuutiota ja aikajanan rekonstruktiota.
Näytön tila
- Vahvistettu: Volexity dokumentoi UTA0565-kampanjat 3.–4. syyskuuta 2026 jaetulla Chrome–Windows-nollapäiväketjulla ja CLEANGULPilla; tekninen päällekkäisyys aiempien kittien kanssa on yksityiskohtaisesti Part 2 -raportissa.
- Raportoitu: Proofpoint on havainnut saman exploit-kitin muita käyttäjiä; houkutindomeenit ja C2-typosquatit julkaistaan Volexityn indikaattoreiden kanssa.
- Vahvistamaton: Täydellinen uhriprofiili aasialaisten viranomais- ja kansalaisjärjestöteemojen ulkopuolella sekä UTA0565:n tarkka suhde muihin samaa kittiä jakaviin kiinalaisiin CNE-klustereihin.
Lyhyesti
- Volexityn mukaan Kiinaan kytketty toimija UTA0565 käytti väärennettyjä sivustoja toimittaakseen saman Chromen ja Windowsin nollapäiväketjun, joka aiemmin liitettiin kahteen muuhun APT-ryhmään.
- Lopullinen hyötykuorma on CLEANGULP, uusi takaovi, joka säilyy väärennettynä Microsoft IME -binäärinä ja lähettää beacon-viestejä Conversation-typosquatiin.
- Paikkaa selaimet ja Windows heti, estä väärennetyt mediadomeenit ja etsi CLEANGULP-pysyvyyttä alttiilta päätepisteiltä.