Catena zero-day di Chrome e Windows usata in attacchi con siti falsi

Catena zero-day di Chrome e Windows usata in attacchi con siti falsi

Gli aggressori hanno usato siti falsi di notizie e ONG per concatenare tre vulnerabilità zero-day di Chrome e Windows e installare il malware CLEANGULP.

Una catena di exploit zero-day di Chrome e Windows composta da tre vulnerabilità recentemente divulgate è stata osservata in natura attraverso siti web falsi che installano una famiglia di malware chiamata CLEANGULP, secondo una ricerca pubblicata questa settimana da Volexity. Gli attacchi hanno avuto luogo il 3 e 4 settembre 2026 e hanno concatenato due difetti in Google Chrome e uno in un componente di Windows chiamato Advanced Local Procedure Call, spesso abbreviato in ALPC. Uno zero-day è una debolezza di sicurezza che gli aggressori sfruttano prima che il produttore del software abbia pronto una correzione, e una catena di exploit collega diverse vulnerabilità in modo che un aggressore possa assumere il controllo di un sistema passo dopo passo. Il risultato qui è stato l'esecuzione di codice in remoto, il che significa che l'aggressore poteva eseguire i propri programmi sul computer della vittima senza bisogno di accesso fisico.

L'attore della minaccia dietro la campagna è tracciato come UTA0565. I ricercatori di Volexity Damien Cash e Tom Lancaster hanno notato che UTA0565 si è mascherato da varie entità, tra cui organizzazioni mediatiche e una organizzazione non governativa, o ONG. A differenza degli attacchi documentati in precedenza, questo attore ha utilizzato più siti web falsi per ingannare le vittime. Una campagna ha preso di mira entità governative asiatiche con e-mail di phishing in cinese e inglese che esortavano i destinatari a sostenere l'attivista di Hong Kong Chow Hang-tung e pretendevano di provenire dal Center for American Progress, un istituto di ricerca politico chiamato anche CAP. Chow era stata condannata a sette anni e tre mesi di prigione all'inizio di questo mese, e i messaggi usavano quella notizia come esca. Le e-mail contenevano link contraffatti che puntavano a domini che erano copie quasi identiche di siti legittimi: chinadigitaltimes[.]top, che replicava China Digital Times, e americanprgoress[.]top, che copiava CAP. Le parentesi quadre attorno a .top sono un modo comune di scrivere domini malevoli senza renderli cliccabili.

Quando una vittima visitava una di quelle pagine false, veniva caricato un elemento HTML aggiuntivo attraverso un iframe nascosto, un riquadro invisibile incorporato in una pagina web che può richiamare contenuti da un altro sito. Quell'elemento, chiamato config.html, utilizzava uno strumento chiamato BlueMoon exploit kit. Il kit combinava le tre vulnerabilità: due vulnerabilità di Chrome tracciate come CVE-2026-85046 e CVE-2026-87491, e una vulnerabilità ALPC di Windows tracciata come CVE-2026-85880. La vulnerabilità di Windows è stata usata per uscire dalla sandbox di Chrome, una barriera di sicurezza integrata che normalmente tiene i processi del browser lontani dal resto del computer. Dopo essere usciti dalla sandbox, un piccolo frammento di codice macchina noto come shellcode ha scaricato un file eseguibile chiamato chrome_cleanup.exe dal dominio falso dell'aggressore.

Il payload scaricato è una famiglia di malware chiamata CLEANGULP, che secondo Volexity è stata costruita usando il Microsoft Visual C Compiler. CLEANGULP supporta diversi comandi che danno all'aggressore il controllo diretto. Il comando shell permette all'aggressore di eseguire qualsiasi comando sul computer infetto. Il comando ps elenca i processi in esecuzione. I comandi upload e download spostano file da e verso la macchina della vittima. Il comando bof esegue un beacon object file, un pezzo di codice modulare che può estendere le capacità del malware. Per il comando e controllo, il server che un aggressore usa per inviare ordini alle macchine infette, CLEANGULP utilizza un dominio hardcoded, thecovnresation[.]com, su traffico web standard noto come HTTP. Quel dominio è un errore di ortografia deliberato di theconversation.com, un'organizzazione mediatica non profit, probabilmente per far sembrare normale il traffico di rete malevolo.

Volexity ha affermato che la comparsa dello stesso exploit kit principale in più attori della minaccia indica uno sforzo coordinato all'interno della comunità cinese di sfruttamento delle reti informatiche, un termine per i gruppi che raccolgono informazioni attraverso le reti informatiche. Un kit condiviso è stato personalizzato e riutilizzato da gruppi diversi, e i ricercatori hanno avvertito che l'attività documentata finora proviene solo dalle osservazioni di due organizzazioni. Ciò significa che la portata e l'impatto completi sono probabilmente molto più ampi, e altri gruppi potrebbero usare la stessa catena zero-day con travestimenti diversi.

Per i proprietari di siti web, i team IT e gli utenti comuni, questa campagna di malware tramite siti falsi evidenzia due rischi pratici. In primo luogo, le vulnerabilità zero-day in browser e sistemi operativi ampiamente utilizzati significano che un sistema può essere vulnerabile prima che il fornitore rilasci una patch, quindi la protezione a più livelli è importante. In secondo luogo, gli aggressori hanno usato domini simili per imitare siti di notizie e politici affidabili, dimostrando che controllare attentamente la barra degli indirizzi non è opzionale. Mantenere Chrome e Windows aggiornati con gli aggiornamenti automatici abilitati è il passo singolo più importante, perché queste correzioni chiudono le vulnerabilità specifiche una volta disponibili. Gli utenti dovrebbero anche passare il mouse sui link in e-mail inaspettate per visualizzare in anteprima la destinazione reale ed evitare di inserire credenziali o scaricare file da domini che non riconoscono.

Le organizzazioni che gestiscono molti utenti o siti pubblici possono aggiungere un ulteriore livello utilizzando un servizio di risoluzione DNS privato e sicuro come AEU DNS, che può aiutare a filtrare le richieste verso domini malevoli noti. Questo non sostituisce l'applicazione delle patch e una navigazione attenta, ma può ridurre la probabilità che un utente raggiunga un sito simile in primo luogo.

Come Proteggerti

  1. Attiva gli aggiornamenti automatici in Google Chrome e installa l'ultima versione non appena ti viene chiesto, perché questi aggiornamenti chiudono le specifiche vulnerabilità di Chrome usate in questo attacco.
  2. Attiva gli aggiornamenti automatici in Windows e installa gli aggiornamenti di sicurezza in sospeso, perché la vulnerabilità di Windows permette agli aggressori di uscire dalla protezione del browser.
  3. Prima di cliccare su un link in un'e-mail, passa il mouse sopra per vedere il vero indirizzo web, e sospetta di piccoli errori di ortografia come .top invece di .com.
  4. Non scaricare o eseguire file da e-mail inaspettate, anche se sembrano provenire da un'organizzazione di notizie o da un'organizzazione non profit.
  5. Usa uno strumento di sicurezza o un servizio di filtraggio DNS che possa bloccare le connessioni a siti web falsi o malevoli noti.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • zero-day Una debolezza di sicurezza che gli hacker usano prima che la società produttrice del software abbia rilasciato una correzione.
  • exploit chain Una sequenza di diverse vulnerabilità software collegate tra loro in modo che un aggressore possa assumere il controllo di un dispositivo passo dopo passo.
  • sandbox Una barriera integrata in un browser web che impedisce alle pagine web di toccare il resto del computer.
  • Advanced Local Procedure Call Un componente di Windows che permette ai programmi di chiedere al sistema operativo di eseguire attività; la vulnerabilità in esso ha permesso agli aggressori di uscire dalla protezione del browser.
  • shellcode Piccoli pezzi di codice macchina usati per avviare un attacco o scaricare altro software dannoso.
  • command-and-control server Un computer controllato dagli aggressori che invia ordini ai dispositivi infetti e riceve i dati rubati.
  • beacon object file Un piccolo pezzo di codice modulare che dà al malware capacità extra senza cambiare il programma principale.
  • iframe Una finestra invisibile all'interno di una pagina web che può caricare contenuti da un altro sito web.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza