En tredje Kina-knyttet avansert persistent trusselaktør er observert å bruke de samme kjedede nulldags-exploitene i Google Chrome og Microsoft Windows som to andre kinesiske grupper misbrukte tidligere denne måneden – denne gangen med en tidligere udokumentert bakdør via nøye forfalskede nettsteder. Cybersikkerhetsfirmaet Volexity offentliggjorde funnene 21. september 2026, sporer den nye klyngen som UTA0565 og navngir nyttelasten CLEANGULP. Kampanjene pågikk 3.–4. september 2026 mens sårbarhetene fortsatt var upatchet, og forlenger dermed «patchgapet» som allerede er under hardt søkelys fra regjeringer, NGO-er og diplomatiske organisasjoner.
Volexitys tidligere rapport 9. september dokumenterte to separate kinesiske APT-klynger som utnyttet CVE-2026-85046 og CVE-2026-87491 i Chrome sammen med CVE-2026-85880, en lokal privilegieeskalering i Windows, for å bryte ut av nettlesersandkassen og ta SYSTEM-nivåkontroll. UTA0565 gjenbrukte det samme exploit-kitet, men endret hvordan ofrene ble lokket. I stedet for å stole utelukkende på direkte phishinglenker til exploit-sider reiste operatørene opp lookalike-nettsteder som hentet legitimt innhold fra reelle organisasjoner og injiserte exploit-kjeden via en skjult iframe.
Forfalskede medie- og NGO-merker
I en kampanje rettet mot asiatiske myndigheter oppfordret phishing-e-poster på kinesisk mottakerne til å støtte den fengslede Hongkong-aktivisten Chow Hang-tung og forsterke kritikk av Det kinesiske kommunistpartiets undertrykking av 4. juni-markeringer. Meldingene lenket til et domene som imiterte China Digital Times (`chinadigitaltimes[.]top`). I en annen bølge utga e-postene seg for å komme fra Center for American Progress og pekte mot en typosquat (`americanprgoress[.]top`) som fortsatt lastet det meste av layouten fra den legitime americanprogress.org, samtidig som Chrome–Windows-exploit-kitet ble bygget inn i et ekstra HTML-element.
Volexity vurderer at de sentrale exploit-binærene (internt merket p1 og p2) matchet tidligere kampanjer. Den viktigste funksjonelle endringen var oppfølgingsnyttelasten: i stedet for å laste ned `msgbox.exe` via et `cmd.exe`/`curl`-mønster lastet kitet ned `chrome_cleanup.exe` in-process, fjernet Mark of the Web og startet den via Windows-skallet med COM. Den binæren er CLEANGULP – en 893 KB Win64-kjørbar fil ofuskert med control-flow flattening og indirekte kall.
Hva CLEANGULP gjør
Dynamisk analyse viser at CLEANGULP installeres til `%LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe` og etablerer persistens via en planlagt oppgave med navnet «MicrosoftIME». Støttede kommandoer omfatter skallkjøring, prosesslisting, filopplasting og -nedlasting samt kjøring av beacon object files (BOF). Kommando- og kontrolltrafikken gikk over HTTP til en typosquat av The Conversation (`thecovnresation[.]com`), med forespørsels- og svarbody kryptert med AES-256-GCM og et eget Base64-alfabet. Etter registrering ventet implantatet på operatørgodkjenning før videre styring – en operativ disiplin som passer spionasje snarere enn smash-and-grab-cyberkriminalitet.
Ved å pivoteres mot mønstre i domeneregistreringer fant Volexity ytterligere forfalskede vertsnavn med middels konfidens, blant annet mediemerker, nettsteder for søk etter halalrestauranter og bedriftsopplæringsorganisasjoner. Bredden i lokkemidler tyder på at UTA0565 kaster et bredt nett over diplomatiske, sivilsamfunnsmessige og regionale målgrupper samtidig som man gjenbruker et delt exploit-rammeverk. Proofpoint har uavhengig identifisert andre brukere av samme kit. Volexity konkluderer med at mønsteret peker mot koordinert deling innen det kinesiske CNE-miljøet (computer-network exploitation), der hver gruppe tilpasser kitets presentasjon og endelige skadevare.
Forensix har tidligere dekket Volexitys første avsløring om Chrome–Windows-kjeden. Mandagens Part 2-rapport er viktig fordi den viser at kitet ikke lenger er begrenset til to klynger: en tredje aktør har forbedret social engineering-innpakningen, byttet inn en ny implantatfamilie og truffet mål mens patcher fortsatt manglet. Organisasjoner som bare blokkerte indikatorer fra den første rapporten kan fortsatt være eksponert for UTA0565s lokkedomener og CLEANGULP-persistens.
Dette bør berørte organisasjoner gjøre nå
- Sørg for at Chrome og Windows er fullt patchet for CVE-2026-85046, CVE-2026-87491 og CVE-2026-85880 på alle brukerendepunkter, inkludert VIP- og diplomatiske enheter.
- Behandle lookalike-domener som fiendtlige. Blokker og undersøk typosquats av betrodde medie- og NGO-merker, særlig `.top` og nær-feilstavelser registrert tidlig i september 2026.
- Jakten på CLEANGULP-artefakter: `MicrosoftIME.exe` under LocalAppData\Microsoft\IME, planlagte oppgaver med navnet MicrosoftIME samt HTTP-beacons mot Conversation-typosquats.
- Isoler høyrisikosurfing for ansatte som håndterer menneskerettigheter, Kinapolitikk eller diplomatisk korrespondanse – ekstern nettleserisolasjon reduserer skadevirkningene av drive-by-exploit-kit.
- Bevar bevis før sanering: nettleserkrasjdumper, XML for planlagte oppgaver og nettverks-PCAP rundt første beacon-tidspunkt støtter DFIR-attribusjon og tidslinjerekonstruksjon.
Kildestatus
- Bekreftet: Volexity dokumenterte UTA0565-kampanjer 3.–4. september 2026 med den delte Chrome–Windows-nulldagskjeden og CLEANGULP; teknisk overlapp med tidligere kit detaljeres i Part 2-rapporten.
- Rapportert: Proofpoint har observert ytterligere brukere av samme exploit-kit; lokkedomener og C2-typosquats publiseres sammen med Volexitys indikatorer.
- Ubekreftet: Fullstendig offerbilde utover asiatiske myndighets- og NGO-temaer, samt den eksakte relasjonen mellom UTA0565 og andre kinesiske CNE-klynger som deler kitet.
Kort sagt
- Volexity sier at den Kina-knyttede aktøren UTA0565 brukte falske nettsteder til å levere samme Chrome- og Windows-nulldagskjede som tidligere er knyttet til to andre APT-grupper.
- Den endelige nyttelasten er CLEANGULP, en ny bakdør som persisterer som en forfalsket Microsoft IME-binær og beaconer til en Conversation-typosquat.
- Patch nettlesere og Windows umiddelbart, blokker forfalskede mediedomener og jakt CLEANGULP-persistens på eksponerte endepunkter.