cybercrime The Hacker News

Kinesiska statsaktörer utnyttjar nolldagskedja i Chrome och Windows: Sprider spionagetrojanen CLEANGULP

En kinesisk statssponsrad hotaktör har observerats genomföra sofistikerade cyberspionageangrepp genom att kombinera en nolldagssårbarhet i Google Chrome med en lokal behörighetshöjning i Windows-kärnan. Angreppskedjan möjliggör total sandbox-flykt och levererar den avancerade spionagetrojanen CLEANGULP direkt till måldatorns minne.

Kinesiska statsaktörer utnyttjar nolldagskedja i Chrome och Windows: Sprider spionagetrojanen CLEANGULP

Säkerhetsforskare och underrättelseanalytiker har avtäckt en pågående och tekniskt avancerad spionagekampanj kopplad till kinesiska statsunderstödda APT-grupper (Advanced Persistent Threat, en beteckning på resursstarka och långsiktiga cyberaktörer knutna till utländska underrättelsetjänster). Angriparna har konstruerat en fullständig 'zero-click'- och 'one-click'-exploateringskedja genom att sammanlänka en minneskorruptionssårbarhet i webbläsaren Google Chrome med en tidigare opatchad sårbarhet för behörighetshöjning (LPE, Local Privilege Escalation) i Microsoft Windows kärnkomponent `win32k.sys`.

När ett offer förmås besöka en komprometterad eller förfalskad webbsida exekveras först ett skadligt JavaScript som utnyttjar en Type Confusion-defekt i Chromes V8-motor. Detta ger angriparen initial exekveringsförmåga inuti webbläsarens renderarprocess. Därefter triggas Windows-kärnsårbarheten, vilket möjliggör en direkt sandbox-escape (utbrytning ur webbläsarens isolerade skyddsmiljö) och ger processen fullständiga SYSTEM-rättigheter på den underliggande datorn. I det sista steget injiceras 'CLEANGULP', en specialutvecklad minnesresident bakdörr som krypterar och exfiltrerar webbläsarcookies, lösenordsdatabaser, VPN-konfigurationer och krypterade chattloggar till servrar under hotaktörens kontroll.

Undersökningen visar att måltavlorna främst har utgjorts av diplomatiska representationer, försvarsindustriella underleverantörer samt forskningsinstitut med inriktning på halvledarteknik och artificiell intelligens i Europa och Asien-Stillahavsområdet. Google och Microsoft har i samarbete rullat ut akuta säkerhetsuppdateringar för att neutralisera båda sårbarheterna.

Så skyddar du din organisation mot webbläsar- och kärnexploatering

1. Uppdatera webbläsare och operativsystem omgående: Kontrollera att Google Chrome är uppdaterat till version 154.0.x eller senare och installera Microsofts senaste ackumulerade säkerhetsuppdatering för Windows. 2. Aktivera strikt webbläsarisolering och Sandbox-skydd: Tillämpa 'Process Isolation' och aktivera 'Strict Site Isolation' via centrala grupprinciper (GPO) för att minska risken för renderarbaserade minnesattacker. 3. Övervaka ovanliga kärntrådar och minnesinjektioner: Forensiska analytiker och EDR-system bör larma på webbläsarprocesser (`chrome.exe`) som skapar child-processer med förhöjda rättigheter eller initierar direkta anrop mot obekanta nätverksdestinationer. 4. Granska telemetri för minnesresident kod: Använd minnesanalysverktyg för att inspektera misstänkta trådar med `PAGE_EXECUTE_READWRITE`-behörighet i minnesutrymmen tillhörande legitima systemprocesser.

Evidence Rail

  • Bekräftat: Google och Microsoft har bekräftat sårbarheterna och publicerat respektive CVE-rättningar och rådgivningar.
  • Rapporterat: Ledande hotunderrättelsebolag har extraherat och analyserat CLEANGULP-binärer från komprometterade nätverk.
  • Obekräftat: Omfattningen av sekundär dataexfiltrering hos målorganisationer undersöks fortfarande av nationella incidentteam.

I korthet

  • Kinesiska statsaktörer har kedjat en Chrome-RCE med en Windows-kärnsårbarhet för fullständig sandbox-escape.
  • Kampanjen levererar spionagetrojanen CLEANGULP för stöld av tokens, certifikat och immateriella rättigheter.
  • Samtliga klienter måste uppdateras till senaste versioner av Chrome och Windows omedelbart.

Källor & Referenser

← Alla Nyheter Verktyg