apt-espionage Volexity

Tredje Kina-kopplade aktören utnyttjar Chrome–Windows-nolldagskedja via falska webbplatser – levererar CLEANGULP

En tredje Kina-kopplad APT-aktör, spårad som UTA0565, har utnyttjat samma nolldagskedja i Google Chrome och Microsoft Windows som två andra kinesiska grupper tidigare i september 2026 – den här gången via förfalskade webbplatser som levererar den nya bakdörren CLEANGULP. Volexity offentliggjorde rönen den 21 september och visar hur kampanjerna kördes den 3–4 september medan sårbarheterna fortfarande var opatchade.

Tredje Kina-kopplade aktören utnyttjar Chrome–Windows-nolldagskedja via falska webbplatser – levererar CLEANGULP

En tredje Kina-kopplad avancerad persistent hotaktör har observerats använda samma kedjade nolldags-exploateringar i Google Chrome och Microsoft Windows som två andra kinesiska grupper missbrukade tidigare i månaden – den här gången med en tidigare odokumenterad bakdörr via noggrant förfalskade webbplatser. Cybersäkerhetsföretaget Volexity offentliggjorde rönen den 21 september 2026, spårar den nya klustern som UTA0565 och namnger nyttolasten CLEANGULP. Kampanjerna pågick den 3–4 september 2026 medan bristerna fortfarande var opatchade, och förlänger därmed det ”patchgap” som redan granskats hårt av regeringar, NGO:er och diplomatiska organisationer.

Volexitys tidigare rapport den 9 september dokumenterade två separata kinesiska APT-kluster som utnyttjade CVE-2026-85046 och CVE-2026-87491 i Chrome tillsammans med CVE-2026-85880, en lokal privilegieeskalering i Windows, för att bryta sig ur webbläsarens sandlåda och ta SYSTEM-nivåkontroll. UTA0565 återanvände samma exploit-kit men ändrade hur offren lockades. I stället för att enbart förlita sig på direkta nätfiskelänkar till exploit-sidor reste operatörerna upp lookalike-sajter som hämtade legitimt innehåll från verkliga organisationer och injicerade exploit-kedjan via en dold iframe.

Förfalskade medie- och NGO-varumärken

I en kampanj riktad mot asiatiska myndigheter uppmanade nätfiskemejl på kinesiska mottagarna att stödja den fängslade Hongkong-aktivisten Chow Hang-tung och förstärka kritik mot Kinas kommunistpartis undertryckande av minneshögtider den 4 juni. Meddelandena länkade till en domän som imiterade China Digital Times (`chinadigitaltimes[.]top`). I en annan våg utgav sig mejlen för att komma från Center for American Progress och pekade mot en typosquat (`americanprgoress[.]top`) som fortfarande laddade större delen av sin layout från den legitima sajten americanprogress.org, samtidigt som Chrome–Windows-exploit-kitet bäddades in i ett ytterligare HTML-element.

Volexity bedömer att de centrala exploit-binärerna (internt märkta p1 och p2) matchade tidigare kampanjer. Den viktigaste funktionella förändringen var uppföljningsnyttolasten: i stället för att ladda ner `msgbox.exe` via ett `cmd.exe`/`curl`-mönster laddade kitet ner `chrome_cleanup.exe` in-process, stripade Mark of the Web och startade den via Windows-skalet med COM. Den binären är CLEANGULP – en 893 KB Win64-exekverbar fil ofuskerad med control-flow flattening och indirekta anrop.

Vad CLEANGULP gör

Dynamisk analys visar att CLEANGULP installeras till `%LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe` och etablerar persistens via en schemalagd uppgift med namnet ”MicrosoftIME”. Stödda kommandon omfattar skalexekvering, processlistning, filuppladdning och -nedladdning samt körning av beacon object files (BOF). Kommando- och kontrolltrafiken gick över HTTP till en typosquat av The Conversation (`thecovnresation[.]com`), med begäran- och svarsbody krypterade med AES-256-GCM och ett eget Base64-alfabet. Efter registrering väntade implantatet på operatörsgodkännande innan fortsatt styrning – en operativ disciplin som passar spionage snarare än smash-and-grab-cyberbrott.

Genom att pivoteras mot mönster i domänregistreringar hittade Volexity ytterligare förfalskade värdnamn med medelhög konfidens, bland annat mediemärken, sajter för sökning av halalrestauranger och företagsutbildningsorganisationer. Bredden på lockbeten tyder på att UTA0565 kastar ett brett nät över diplomatiska, civilsamhälleliga och regionala målgrupper samtidigt som man återanvänder ett delat exploit-ramverk. Proofpoint har oberoende identifierat andra användare av samma kit. Volexity drar slutsatsen att mönstret pekar mot koordinerad delning inom den kinesiska CNE-gemenskapen (computer-network exploitation), där varje grupp anpassar kitets presentation och slutlig skadlig kod.

Forensix har tidigare bevakat Volexitys första avslöjande om Chrome–Windows-kedjan. Måndagens Part 2-rapport är viktig eftersom den visar att kitet inte längre är begränsat till två kluster: en tredje aktör har förbättrat social engineering-omslaget, bytt in en ny implantatfamilj och träffat mål medan patchar fortfarande saknades. Organisationer som bara blockerade indikatorer från den första rapporten kan fortfarande vara exponerade för UTA0565:s lockbetesdomäner och CLEANGULP-persistens.

Detta bör utsatta organisationer göra nu

  • Säkerställ att Chrome och Windows är fullt patchade för CVE-2026-85046, CVE-2026-87491 och CVE-2026-85880 på alla användarändpunkter, inklusive VIP- och diplomatiska enheter.
  • Behandla lookalike-domäner som fientliga. Blockera och utred typosquats av betrodda medie- och NGO-varumärken, särskilt `.top` och nära felskrivningar registrerade i början av september 2026.
  • Jaga CLEANGULP-artefakter: `MicrosoftIME.exe` under LocalAppData\Microsoft\IME, schemalagda uppgifter med namnet MicrosoftIME samt HTTP-beacons mot Conversation-typosquats.
  • Isolera högrisksurfning för personal som hanterar mänskliga rättigheter, Kinapolitik eller diplomatisk korrespondens – fjärrwebbläsarisolering minskar skadeverkningarna av drive-by-exploit-kit.
  • Bevara bevis före sanering: kraschdumpar från webbläsaren, XML för schemalagda uppgifter och nätverks-PCAP kring första beacon-tidpunkten stöder DFIR-attribution och tidslinjerekonstruktion.

Källstatus

  • Bekräftat: Volexity dokumenterade UTA0565-kampanjer den 3–4 september 2026 med den delade Chrome–Windows-nolldagskedjan och CLEANGULP; teknisk överlappning med tidigare kit detaljeras i Part 2-rapporten.
  • Rapporterat: Proofpoint har observerat ytterligare användare av samma exploit-kit; lockbetesdomäner och C2-typosquats publiceras tillsammans med Volexitys indikatorer.
  • Obekräftat: Fullständig offerbild bortom asiatiska myndighets- och NGO-teman, samt den exakta relationen mellan UTA0565 och andra kinesiska CNE-kluster som delar kitet.

Kort sagt

  • Volexity uppger att den Kina-kopplade aktören UTA0565 använde falska webbplatser för att leverera samma Chrome- och Windows-nolldagskedja som tidigare kopplats till två andra APT-grupper.
  • Den slutliga nyttolasten är CLEANGULP, en ny bakdörr som persisterar som en förfalskad Microsoft IME-binär och beaconar till en Conversation-typosquat.
  • Patcha webbläsare och Windows omedelbart, blockera förfalskade mediedomäner och jaga CLEANGULP-persistens på exponerade ändpunkter.

Källor & Referenser

← Alla Nyheter Verktyg