Chrome-Windows-Zero-Day-Kette bei Angriffen auf gefälschte Websites eingesetzt

Chrome-Windows-Zero-Day-Kette bei Angriffen auf gefälschte Websites eingesetzt

Angreifer nutzten gefälschte Nachrichten- und NGO-Websites, um drei Zero-Day-Schwachstellen in Chrome und Windows zu verketten und die CLEANGULP-Malware zu installieren.

Eine Zero-Day-Exploit-Kette für Chrome und Windows, die aus drei kürzlich offengelegten Schwachstellen besteht, wurde in freier Wildbahn über gefälschte Websites beobachtet, die eine Malware-Familie namens CLEANGULP installieren, so eine diese Woche von Volexity veröffentlichte Untersuchung. Die Angriffe fanden am 3. und 4. September 2026 statt und verketteten zwei Schwachstellen in Google Chrome und eine in einer Windows-Komponente namens Advanced Local Procedure Call, oft als ALPC abgekürzt. Ein Zero-Day ist eine Sicherheitslücke, die Angreifer nutzen, bevor der Softwarehersteller einen Patch bereit hat, und eine Exploit-Kette verbindet mehrere Schwachstellen miteinander, sodass ein Angreifer ein System Schritt für Schritt übernehmen kann. Das Ergebnis war hier Remote-Code-Ausführung, was bedeutet, dass der Angreifer eigene Programme auf dem Computer des Opfers ausführen konnte, ohne physischen Zugriff zu benötigen.

Der hinter der Kampagne stehende Bedrohungsakteur wird als UTA0565 geführt. Die Volexity-Forscher Damien Cash und Tom Lancaster stellten fest, dass UTA0565 sich als verschiedene Einrichtungen ausgab, darunter Medienorganisationen und eine Nichtregierungsorganisation (NGO). Anders als bei früher dokumentierten Angriffen nutzte dieser Akteur mehrere gefälschte Websites, um Opfer zu täuschen. Eine Kampagne zielte auf asiatische Regierungseinrichtungen mit Phishing-E-Mails in chinesischer und englischer Sprache, die die Empfänger aufforderten, die Hongkonger Aktivistin Chow Hang-tung zu unterstützen, und vorgaben, vom Center for American Progress (CAP), einem politischen Institut, zu stammen. Chow war Anfang dieses Monats zu sieben Jahren und drei Monaten Haft verurteilt worden, und die Nachrichten nutzten diese Nachricht als Köder. Die E-Mails enthielten gefälschte Links, die auf Domains zeigten, die legitimen Websites täuschend ähnlich sahen: chinadigitaltimes[.]top, das China Digital Times nachahmte, und americanprgoress[.]top, das CAP kopierte. Die eckigen Klammern um .top sind eine übliche Schreibweise für bösartige Domains, ohne sie anklickbar zu machen.

Als ein Opfer eine dieser gefälschten Seiten besuchte, wurde ein zusätzliches HTML-Element über einen versteckten iframe geladen, einen unsichtbaren Rahmen, der in eine Webseite eingebettet ist und Inhalte von einer anderen Website einbinden kann. Dieses Element mit dem Namen config.html nutzte ein Tool namens BlueMoon Exploit Kit. Das Kit kombinierte die drei Schwachstellen: zwei Chrome-Schwachstellen mit den Kennungen CVE-2026-85046 und CVE-2026-87491 sowie eine Windows-ALPC-Schwachstelle mit der Kennung CVE-2026-85880. Die Windows-Schwachstelle wurde genutzt, um aus der Chrome-Sandbox auszubrechen, einer integrierten Sicherheitsbarriere, die normalerweise Browserprozesse vom Rest des Computers fernhält. Nach dem Ausbruch aus der Sandbox lud ein kleines Stück Maschinencode, bekannt als Shellcode, eine ausführbare Datei namens chrome_cleanup.exe von der gefälschten Domain des Angreifers herunter.

Die heruntergeladene Nutzlast ist eine Malware-Familie namens CLEANGULP, die laut Volexity mit dem Microsoft Visual C Compiler erstellt wurde. CLEANGULP unterstützt mehrere Befehle, die dem Angreifer direkte Kontrolle geben. Der Befehl shell ermöglicht es dem Angreifer, einen beliebigen Befehl auf dem infizierten Computer auszuführen. Der Befehl ps listet laufende Prozesse auf. Die Befehle upload und download verschieben Dateien zum und vom Rechner des Opfers. Der Befehl bof führt eine Beacon Object File aus, ein modulares Stück Code, das die Fähigkeiten der Malware erweitern kann. Für die Command-and-Control-Kommunikation – der Server, den ein Angreifer nutzt, um Befehle an infizierte Rechner zu senden – verwendet CLEANGULP eine fest einprogrammierte Domain, thecovnresation[.]com, über normalen Webverkehr, bekannt als HTTP. Diese Domain ist eine absichtliche Falschschreibung von theconversation.com, einem gemeinnützigen Medienunternehmen, wahrscheinlich um bösartigen Netzwerkverkehr gewöhnlich erscheinen zu lassen.

Volexity erklärte, das Auftauchen desselben Kern-Exploit-Kits bei mehreren Bedrohungsakteuren deute auf eine koordinierte Anstrengung innerhalb der chinesischen Community für Computer-Netzwerkausnutzung hin, ein Begriff für Gruppen, die über Computernetzwerke Informationen sammeln. Ein gemeinsames Kit wurde angepasst und von verschiedenen Gruppen wiederverwendet, und die Forscher warnten, dass die bisher dokumentierten Aktivitäten nur aus Beobachtungen von zwei Organisationen stammen. Das bedeutet, dass der volle Umfang und die Auswirkungen wahrscheinlich viel größer sind und andere Gruppen dieselbe Zero-Day-Kette mit anderen Tarnungen nutzen könnten.

Für Website-Betreiber, IT-Teams und Alltagsnutzer zeigt diese Malware-Kampagne über gefälschte Websites zwei praktische Risiken. Erstens bedeuten Zero-Day-Schwachstellen in weit verbreiteten Browsern und Betriebssystemen, dass ein System anfällig sein kann, bevor der Anbieter einen Patch veröffentlicht, weshalb mehrschichtiger Schutz wichtig ist. Zweitens nutzten Angreifer ähnlich aussehende Domains, um vertrauenswürdige Nachrichten- und Politikseiten nachzuahmen, was zeigt, dass eine sorgfältige Prüfung der Adressleiste nicht optional ist. Chrome und Windows mit aktivierten automatischen Updates aktuell zu halten, ist der wichtigste Schritt, denn diese Korrekturen schließen die spezifischen Schwachstellen, sobald sie verfügbar sind. Nutzer sollten außerdem mit der Maus über Links in unerwarteten E-Mails fahren, um das echte Ziel anzuzeigen, und es vermeiden, Anmeldedaten einzugeben oder Dateien von unbekannten Domains herunterzuladen.

Organisationen, die viele Nutzer oder öffentlich zugängliche Websites verwalten, können eine zusätzliche Ebene hinzufügen, indem sie einen privaten, sicheren DNS-Auflösungsdienst wie AEU DNS verwenden, der Anfragen an bekannte bösartige Domains filtern kann. Dies ist kein Ersatz für Patchen und sorgfältiges Surfen, kann aber die Wahrscheinlichkeit verringern, dass ein Nutzer überhaupt eine ähnlich aussehende Website erreicht.

So schützen Sie sich

  1. Aktiviere automatische Updates in Google Chrome und installiere die neueste Version, sobald du dazu aufgefordert wirst, denn diese Updates schließen die spezifischen Chrome-Schwachstellen, die in diesem Angriff genutzt wurden.
  2. Aktiviere automatische Updates in Windows und installiere ausstehende Sicherheitsupdates, denn die Windows-Schwachstelle ermöglicht es Angreifern, aus dem Schutz des Browsers auszubrechen.
  3. Bevor du auf einen Link in einer E-Mail klickst, fahre mit der Maus darüber, um die echte Webadresse zu sehen, und sei misstrauisch bei kleinen Tippfehlern wie .top statt .com.
  4. Lade keine Dateien aus unerwarteten E-Mails herunter und führe sie nicht aus, auch wenn sie von einer Nachrichtenorganisation oder einer gemeinnützigen Organisation zu stammen scheinen.
  5. Verwende ein Sicherheitstool oder einen DNS-Filterdienst, der Verbindungen zu bekannten gefälschten oder bösartigen Websites blockieren kann.

Schwachstellen & Lösungen

Begriffe Erklärt

  • zero-day Eine Sicherheitslücke, die Hacker ausnutzen, bevor das Softwareunternehmen einen Patch veröffentlicht hat.
  • exploit chain Eine Abfolge mehrerer Softwarefehler, die miteinander verbunden sind, sodass ein Angreifer ein Gerät Schritt für Schritt übernehmen kann.
  • sandbox Eine integrierte Barriere in einem Webbrowser, die verhindert, dass Webseiten auf den Rest deines Computers zugreifen.
  • Advanced Local Procedure Call Eine Windows-Komponente, die Programme Aufgaben vom Betriebssystem anfordern lässt; der Fehler darin ermöglichte Angreifern, aus dem Schutz des Browsers auszubrechen.
  • shellcode Kleine Stücke Maschinencode, die verwendet werden, um einen Angriff zu starten oder weitere schädliche Software herunterzuladen.
  • command-and-control server Ein von Angreifern kontrollierter Computer, der Befehle an infizierte Geräte sendet und gestohlene Daten empfängt.
  • beacon object file Ein kleines, modulares Stück Code, das Malware zusätzliche Fähigkeiten verleiht, ohne das Hauptprogramm zu ändern.
  • iframe Ein unsichtbares Fenster innerhalb einer Webseite, das Inhalte von einer anderen Website laden kann.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung