
Zinxhir zero-day në Chrome dhe Windows përdoret në sulme me faqe false
Sulmuesit përdorën faqe false të lajmeve dhe OJQ-ve për të lidhur tre dobësi zero-day në Chrome dhe Windows dhe për të instaluar malware-in CLEANGULP.
Një zinxhir shfrytëzimi zero-day në Chrome dhe Windows i përbërë nga tre dobësi të zbuluara së fundmi është vërejtur në terren përmes faqeve false që instalojnë një familje malware të quajtur CLEANGULP, sipas një kërkimi të publikuar këtë javë nga Volexity. Sulmet ndodhën më 3 dhe 4 shtator 2026 dhe lidhën dy dobësi në Google Chrome dhe një në një komponent të Windows të quajtur Advanced Local Procedure Call, shpesh i shkurtuar si ALPC. Një zero-day është një dobësi sigurie që sulmuesit e përdorin përpara se prodhuesi i softuerit të ketë gati një rregullim, dhe një zinxhir shfrytëzimi lidh disa dobësi së bashku në mënyrë që sulmuesi të marrë kontrollin e një sistemi hap pas hapi. Rezultati këtu ishte ekzekutimi i kodit në distancë, që do të thotë se sulmuesi mund të ekzekutonte programet e tij në kompjuterin e viktimës pa pasur nevojë për akses fizik.
Aktori i kërcënimit pas kësaj fushate gjurmohet si UTA0565. Studiuesit e Volexity, Damien Cash dhe Tom Lancaster, vunë në dukje se UTA0565 u maskua si entitete të ndryshme, duke përfshirë organizata mediatike dhe një organizatë joqeveritare, ose OJQ. Ndryshe nga sulmet e dokumentuara më parë, ky aktor përdori disa faqe false për të mashtruar viktimat. Një fushatë synoi entitete qeveritare aziatike me email phishing në gjuhën kineze dhe angleze që u kërkonin marrësve të mbështesnin aktivisten e Hong Kongut Chow Hang-tung dhe pretendonin se vinin nga Center for American Progress, një institut politikash i quajtur gjithashtu CAP. Chow ishte dënuar me shtatë vjet e tre muaj burg muajin e kaluar, dhe mesazhet e përdorën atë lajm si karrem. Email-et përmbanin lidhje të falsifikuara që tregonin në domene që ishin kopje të ngjashme të faqeve legjitime: chinadigitaltimes[.]top, që imitonte China Digital Times, dhe americanprgoress[.]top, që kopjonte CAP. Kllapat katrore rreth .top janë një mënyrë e zakonshme për të shkruar domene keqdashëse pa i bërë ato të klikueshme.
Kur një viktimë vizitonte një nga ato faqe false, një element shtesë HTML ngarkohej përmes një iframe të fshehur, një kornizë e padukshme e ngulitur në një faqe web që mund të tërheqë përmbajtje nga një faqe tjetër. Ai element, i quajtur config.html, përdorte një mjet të quajtur BlueMoon exploit kit. Mjeti kombinonte tre dobësitë: dy dobësi në Chrome të gjurmuara si CVE-2026-85046 dhe CVE-2026-87491, dhe një dobësi në Windows ALPC të gjurmuar si CVE-2026-85880. Dobësia e Windows u përdor për të dalë nga sandbox-i i Chrome, një barrierë e integruar sigurie që normalisht i mban proceset e shfletuesit larg pjesës tjetër të kompjuterit. Pas daljes nga sandbox-i, një copë e vogël kodi makine e njohur si shellcode shkarkoi një skedar të ekzekutueshëm të quajtur chrome_cleanup.exe nga domeni fals i sulmuesit.
Ngarkesa e shkarkuar është një familje malware e quajtur CLEANGULP, për të cilën Volexity thotë se u ndërtua duke përdorur Microsoft Visual C Compiler. CLEANGULP mbështet disa komanda që i japin sulmuesit kontroll të drejtpërdrejtë. Komanda shell lejon sulmuesin të ekzekutojë çdo komandë në kompjuterin e infektuar. Komanda ps liston proceset që po ekzekutohen. Komandat upload dhe download lëvizin skedarë nga dhe drejt makinës së viktimës. Komanda bof ekzekuton një beacon object file, një pjesë modulare kodi që mund të zgjerojë aftësitë e malware-it. Për command-and-control, serveri që sulmuesi përdor për të dërguar urdhra te makinat e infektuara, CLEANGULP përdor një domen të koduar fort, thecovnresation[.]com, përmes trafikut standard web të njohur si HTTP. Ai domen është një gabim i qëllimshëm drejtshkrimi i theconversation.com, një medium jofitimprurës, me gjasë për ta bërë trafikun keqdashës të rrjetit të duket i zakonshëm.
Volexity tha se shfaqja e të njëjtit mjet bazë shfrytëzimi në disa aktorë kërcënimi tregon për një përpjekje të koordinuar brenda komunitetit kinez të shfrytëzimit të rrjeteve kompjuterike, një term për grupet që mbledhin inteligjencë përmes rrjeteve kompjuterike. Një mjet i përbashkët u personalizua dhe u ripërdor nga grupe të ndryshme, dhe studiuesit paralajmëruan se aktiviteti i dokumentuar deri tani vjen vetëm nga vëzhgimet e dy organizatave. Kjo do të thotë se shtrirja dhe ndikimi i plotë ka gjasa të jenë shumë më të gjera, dhe grupe të tjera mund të përdorin të njëjtin zinxhir zero-day me maskime të ndryshme.
Për pronarët e faqeve, ekipet e IT-së dhe përdoruesit e përditshëm, kjo fushatë malware me faqe false nxjerr në pah dy rreziqe praktike. Së pari, dobësitë zero-day në shfletuesit dhe sistemet operative të përdorura gjerësisht nënkuptojnë se një sistem mund të jetë i cenueshëm përpara se shitësi të lëshojë një patch, prandaj mbrojtja me shtresa ka rëndësi. Së dyti, sulmuesit përdorën domene të ngjashme për të imituar faqe të besuara lajmesh dhe politikash, duke treguar se kontrollimi i kujdesshëm i shiritit të adresës nuk është opsional. Mbajtja e Chrome dhe Windows të përditësuar me përditësime automatike të aktivizuara është hapi më i rëndësishëm, sepse këto rregullime mbyllin dobësitë specifike sapo të jenë të disponueshme. Përdoruesit gjithashtu duhet të kalojnë kursorin mbi lidhjet në email-et e papritura për të parë destinacionin e vërtetë dhe të shmangin futjen e kredencialeve ose shkarkimin e skedarëve nga domene që nuk i njohin.
Organizatat që menaxhojnë shumë përdorues ose faqe publike mund të shtojnë një shtresë ekstra duke përdorur një shërbim privat dhe të sigurt të zgjidhjes DNS si AEU DNS, i cili mund të ndihmojë në filtrimin e kërkesave drejt domeneve të njohura keqdashëse. Ky nuk është zëvendësim për patch-imin dhe shfletimin e kujdesshëm, por mund të zvogëlojë mundësinë që një përdorues të arrijë në një faqe të ngjashme në radhë të parë.
Si të Mbroheni
- Aktivizoni përditësimet automatike në Google Chrome dhe instaloni versionin më të ri sapo t'ju kërkohet, sepse këto përditësime mbyllin dobësitë specifike të Chrome të përdorura në këtë sulm.
- Aktivizoni përditësimet automatike në Windows dhe instaloni përditësimet e sigurisë në pritje, sepse dobësia e Windows lejon sulmuesit të dalin nga mbrojtja e shfletuesit.
- Përpara se të klikoni një lidhje në një email, kaloni kursorin mbi të për të parë adresën e vërtetë të faqes dhe jini të dyshimtë ndaj gabimeve të vogla drejtshkrimi si .top në vend të .com.
- Mos shkarkoni ose ekzekutoni skedarë nga email-e të papritura, edhe nëse duket se vijnë nga një organizatë lajmesh ose një organizatë jofitimprurëse.
- Përdorni një mjet sigurie ose shërbim filtrimi DNS që mund të bllokojë lidhjet me faqe të njohura false ose keqdashëse.
Dobësitë & Zgjidhjet
- CVE-2026-85046 A Google Chrome vulnerability exploited in the zero-day chain; applying Chrome security updates mitigates it. Shiko zgjidhjen & detajet →
- CVE-2026-85880 A Windows Advanced Local Procedure Call vulnerability used to escape the Chrome sandbox; applying Windows security updates mitigates it. Shiko zgjidhjen & detajet →
- CVE-2026-87491 A Google Chrome vulnerability exploited in the zero-day chain; applying Chrome security updates mitigates it. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- zero-day Një dobësi sigurie që hakerat e përdorin përpara se kompania e softuerit të ketë lëshuar një rregullim.
- exploit chain Një sekuencë e disa dobësive softuerike të lidhura së bashku në mënyrë që një sulmues të marrë kontrollin e një pajisjeje hap pas hapi.
- sandbox Një barrierë e integruar në një shfletues web që i pengon faqet web të prekin pjesën tjetër të kompjuterit tuaj.
- Advanced Local Procedure Call Një komponent i Windows që lejon programet t'i kërkojnë sistemit operativ të kryejë detyra; dobësia në të u lejoi sulmuesve të shpëtonin nga mbrojtja e shfletuesit.
- shellcode Copëza të vogla kodi makine që përdoren për të nisur një sulm ose për të shkarkuar softuer tjetër të dëmshëm.
- command-and-control server Një kompjuter i kontrolluar nga sulmuesit që dërgon urdhra te pajisjet e infektuara dhe merr të dhëna të vjedhura.
- beacon object file Një pjesë e vogël dhe modulare kodi që i jep malware-it aftësi shtesë pa ndryshuar programin kryesor.
- iframe Një dritare e padukshme brenda një faqeje web që mund të ngarkojë përmbajtje nga një faqe tjetër.