Một nhóm tấn công đe dọa từ Trung Quốc có bí danh UTA0565 đã bị phát hiện đang khai thác chuỗi exploit Google Chrome-Microsoft Windows vừa được công bố dưới dạng Zero-Day thông qua các trang web giả mạo.
Các cuộc tấn công, được phát hiện vào ngày 3 và 4 tháng 9 năm 2026, liên quan đến việc kết hợp (chaining) hai lỗ hổng trong Chrome (CVE-2026-85046, CVE-2026-87491) và một lỗ hổng ảnh hưởng đến Windows Advanced Local Procedure Call (CVE-2026-85880) để thoát khỏi sandbox của trình duyệt và thực thi mã từ xa (remote code execution).
"UTA0565 đã giả danh nhiều thực thể khác nhau bao gồm các tổ chức truyền thông và một tổ chức phi chính phủ (NGO)," các nhà nghiên cứu của Volexity là Damien Cash và Tom Lancaster cho biết trong một phân tích được công bố tuần này. "Đáng chú ý, các chiến dịch của nhóm đe dọa này khác biệt so với các cuộc tấn công đã được ghi nhận trước đó bằng cách sử dụng nhiều trang web giả mạo để lừa đảo nạn nhân."
Một trong những chiến dịch như vậy đã nhắm vào các thực thể chính phủ châu Á bằng các email phishing bằng tiếng Trung và tiếng Anh, thúc giục người nhận ủng hộ nhà hoạt động Hồng Kông Chow Hang-tung và giả mạo Trung tâm Tiến bộ Hoa Kỳ (CAP). Chow đã bị kết án bảy năm ba tháng tù vào đầu tháng này.
Những thông điệp này chứa các liên kết giả mạo trỏ đến "chinadigitaltimes[.]top" và "americanprgoress[.]top", mô phỏng giao diện của China Digital Times và CAP, đồng thời tải một phần tử HTML bổ sung thông qua một iframe ẩn.
Phần tử HTML ("config.html") được cho là đã sử dụng cùng một bộ exploit kit BlueMoon kết hợp CVE-2026-85046, CVE-2026-87491 và CVE-2026-85880, với shellcode "pp" cuối cùng sẽ tải xuống một tệp thực thi có tên "chrome_cleanup.exe" từ tên miền giả mạo. Payload là một họ mã độc được đặt tên là CLEANGULP, được xây dựng bằng Microsoft Visual C Compiler.
Các khả năng của mã độc CLEANGULP:
- shell: để chạy một lệnh
- ps: để liệt kê các tiến trình đang chạy
- upload: để tải lên một tệp
- download: để tải xuống một tệp
- bof: để thực thi một Beacon Object File (BOF)
Điều thú vị là CLEANGULP đã được tìm thấy sử dụng một tên miền được mã hóa cứng (hard-coded) có tên "thecovnresation[.]com" để điều khiển và kiểm soát (C2) qua HTTP, cho thấy nỗ lực bắt chước "theconversation[.]com", một cơ quan truyền thông phi lợi nhuận nổi tiếng chuyên xuất bản các nghiên cứu học thuật và phân tích.
"Sự chấp nhận rộng rãi này giữa nhiều nhóm tấn công cho thấy một nỗ lực phối hợp trong cộng đồng CNE Trung Quốc, nơi bộ công cụ cốt lõi có khả năng đã được chia sẻ, tùy chỉnh và vũ khí hóa bởi nhiều nhóm," Volexity cho biết. "Hoạt động được báo cáo cho đến nay chỉ phản ánh quan sát của hai tổ chức; phạm vi và tác động đầy đủ có khả năng rộng hơn nhiều."