apt-espionage Volexity

Un troisième acteur lié à la Chine instrumentalise la chaîne zero-day Chrome–Windows via de faux sites et déploie CLEANGULP

Un troisième acteur APT lié à la Chine, suivi sous le nom UTA0565, a réutilisé la même chaîne zero-day Chrome et Windows précédemment associée à deux autres groupes chinois — cette fois en livrant la nouvelle porte dérobée CLEANGULP via de faux sites web. Volexity a publié ses conclusions le 21 septembre 2026, documentant des campagnes les 3 et 4 septembre alors que les failles n’étaient pas encore corrigées.

Un troisième acteur lié à la Chine instrumentalise la chaîne zero-day Chrome–Windows via de faux sites et déploie CLEANGULP

Un troisième acteur lié à la Chine relevant d’une menace persistante avancée a été observé en train d’utiliser les mêmes exploits zero-day chaînés dans Google Chrome et Microsoft Windows que deux autres groupes chinois avaient déjà abusés plus tôt dans le mois — cette fois en livrant une porte dérobée jusqu’alors non documentée via des sites web soigneusement usurpés. La société de cybersécurité Volexity a publié ses conclusions le 21 septembre 2026, suit le nouveau cluster sous le nom UTA0565 et baptise la charge utile CLEANGULP. Les campagnes se sont déroulées les 3 et 4 septembre 2026 alors que les failles n’étaient pas encore corrigées, prolongeant ainsi un « patch gap » déjà scruté de près par les gouvernements, les ONG et les organisations diplomatiques.

Le rapport antérieur de Volexity du 9 septembre documentait deux clusters APT chinois distincts exploitant CVE-2026-85046 et CVE-2026-87491 dans Chrome, associés à CVE-2026-85880, une élévation de privilèges locale sous Windows, pour sortir du bac à sable du navigateur et prendre le contrôle au niveau SYSTEM. UTA0565 a réutilisé ce kit d’exploitation identique, mais a modifié la manière d’attirer les victimes. Au lieu de s’appuyer uniquement sur des liens de hameçonnage directs vers des pages d’exploit, les opérateurs ont déployé des sites sosies qui récupéraient le contenu légitime d’organisations réelles et injectaient la chaîne d’exploitation via une iframe cachée.

Marques médiatiques et ONG usurpées

Dans une campagne visant des entités gouvernementales asiatiques, des e-mails de phishing rédigés en chinois exhortaient les destinataires à soutenir l’activiste hongkongaise emprisonnée Chow Hang-tung et à amplifier les critiques de la répression par le Parti communiste chinois des commémorations du 4 juin. Les messages renvoyaient vers un domaine imitant China Digital Times (`chinadigitaltimes[.]top`). Dans une autre vague, les e-mails se faisaient passer pour le Center for American Progress et pointaient vers un typosquat (`americanprgoress[.]top`) qui chargeait encore l’essentiel de sa présentation depuis le site légitime americanprogress.org, tout en intégrant le kit Chrome–Windows dans un élément HTML supplémentaire.

Volexity estime que les binaires d’exploit centraux (étiquetés en interne p1 et p2) correspondaient aux campagnes antérieures. Le principal changement fonctionnel portait sur la charge utile de suivi : au lieu de télécharger `msgbox.exe` via un schéma `cmd.exe`/`curl`, le kit téléchargeait `chrome_cleanup.exe` en processus, retirait son Mark of the Web et le lançait via le shell Windows à l’aide de COM. Ce binaire est CLEANGULP — un exécutable Win64 de 893 Ko obfusqué par aplatissement du flot de contrôle et appels indirects.

Ce que fait CLEANGULP

L’analyse dynamique indique que CLEANGULP s’installe dans `%LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe` et persiste via une tâche planifiée nommée « MicrosoftIME ». Les commandes prises en charge comprennent l’exécution de shell, la liste des processus, le téléversement et le téléchargement de fichiers, ainsi que l’exécution de beacon object files (BOF). Le trafic de commande et de contrôle utilisait HTTP vers un typosquat de The Conversation (`thecovnresation[.]com`), avec corps de requête et de réponse chiffrés en AES-256-GCM et un alphabet Base64 personnalisé. Après l’enregistrement, l’implant attendait l’approbation de l’opérateur avant toute tâche ultérieure — une discipline opérationnelle cohérente avec l’espionnage plutôt qu’avec une cybercriminalité de type smash-and-grab.

En s’appuyant sur les schémas d’enregistrement de domaines, Volexity a découvert d’autres noms d’hôte usurpés avec une confiance moyenne, couvrant des marques médiatiques, des sites de recherche de restaurants hallal et des organismes de formation d’entreprise. L’étendue des leurres suggère qu’UTA0565 jette un filet large sur des audiences diplomatiques, de la société civile et régionales, tout en recyclant un cadre d’exploitation partagé. Proofpoint a indépendamment identifié d’autres utilisateurs du même kit. Volexity conclut que le schéma pointe vers un partage coordonné au sein de la communauté chinoise d’exploitation de réseaux informatiques (CNE), chaque groupe personnalisant la présentation du kit et le maliciel final.

Forensix avait déjà couvert la première divulgation de Volexity sur la chaîne Chrome–Windows. Le rapport Part 2 de lundi compte parce qu’il montre que le kit n’est plus limité à deux clusters : un troisième acteur a amélioré l’emballage d’ingénierie sociale, a substitué une nouvelle famille d’implants et a frappé des cibles alors que les correctifs n’étaient pas encore disponibles. Les organisations qui n’ont bloqué que les indicateurs du premier rapport peuvent encore être exposées aux domaines leurres d’UTA0565 et à la persistance de CLEANGULP.

Ce que les organisations ciblées doivent faire maintenant

  • Veiller à ce que Chrome et Windows soient pleinement corrigés pour CVE-2026-85046, CVE-2026-87491 et CVE-2026-85880 sur tous les postes utilisateurs, y compris les appareils VIP et diplomatiques.
  • Traiter les domaines sosies comme hostiles. Bloquer et enquêter sur les typosquats de marques médiatiques et d’ONG de confiance, en particulier les `.top` et les orthographes proches enregistrées début septembre 2026.
  • Chasser les artefacts CLEANGULP : `MicrosoftIME.exe` sous LocalAppData\Microsoft\IME, tâches planifiées nommées MicrosoftIME, et balises HTTP vers des typosquats de Conversation.
  • Isoler la navigation à haut risque pour le personnel qui traite des droits humains, de la politique chinoise ou de la correspondance diplomatique — l’isolation distante du navigateur réduit le rayon d’impact des kits d’exploit drive-by.
  • Préserver les preuves avant remédiation : dumps de crash du navigateur, XML des tâches planifiées et PCAP réseau autour de la première balise soutiennent l’attribution et la reconstruction chronologique en DFIR.

Statut des preuves

  • Confirmé : Volexity a documenté les campagnes UTA0565 des 3–4 septembre 2026 utilisant la chaîne zero-day Chrome–Windows partagée et CLEANGULP ; le chevauchement technique avec les kits antérieurs est détaillé dans le rapport Part 2.
  • Signalé : Proofpoint a observé d’autres utilisateurs du même kit d’exploitation ; les domaines leurres et les typosquats C2 sont publiés avec les indicateurs de Volexity.
  • Non confirmé : La victimologie complète au-delà des leurres thématiques gouvernementaux asiatiques et ONG, ainsi que la relation précise entre UTA0565 et d’autres clusters CNE chinois partageant le kit.

En bref

  • Volexity indique que l’acteur lié à la Chine UTA0565 a utilisé de faux sites web pour livrer la même chaîne zero-day Chrome et Windows précédemment associée à deux autres groupes APT.
  • La charge utile finale est CLEANGULP, une nouvelle porte dérobée qui persiste comme un binaire Microsoft IME falsifié et balise vers un typosquat de Conversation.
  • Corrigez immédiatement navigateurs et Windows, bloquez les domaines médiatiques usurpés et chassez la persistance CLEANGULP sur les postes exposés.

Sources et références

← Toutes les actualités Outils