Um threat actor chinês, identificado pelo codinome UTA0565, foi observado explorando, por meio de sites falsos, uma cadeia de exploit recém-divulgada entre Google Chrome e Microsoft Windows como zero-day.
Os ataques, detectados em 3 e 4 de setembro de 2026, envolveram a combinação de duas vulnerabilidades no Chrome,
CVE-2026-85046
e
CVE-2026-87491
, e de uma falha no Advanced Local Procedure Call do Windows,
CVE-2026-85880
, para escapar da sandbox do navegador e obter execução remota de código.
UTA0565 se passava por diferentes entidades, incluindo organizações de mídia e uma organização não governamental (ONG), afirmaram os pesquisadores da Volexity Damien Cash e Tom Lancaster em uma análise publicada nesta semana. Notavelmente, as campanhas desse threat actor diferiram de ataques documentados anteriormente por usar vários sites falsos para enganar as vítimas.
Uma dessas campanhas mirou entidades governamentais da Ásia com e-mails de phishing em chinês e inglês, que incentivavam os destinatários a apoiar a ativista de Hong Kong Chow Hang-tung e se passavam pelo Center for American Progress (CAP). Chow foi condenada a sete anos e três meses de prisão no início deste mês.
As mensagens continham links falsos que apontavam para “chinadigitaltimes[.]top” e “americanprgoress[.]top”, páginas que imitavam a aparência do China Digital Times e do CAP, enquanto carregavam um elemento HTML adicional por meio de um iframe oculto.
Segundo os pesquisadores, esse elemento HTML, chamado “config.html”, usava o mesmo kit de exploit BlueMoon, combinando
CVE-2026-85046
,
CVE-2026-87491
e
CVE-2026-85880
. Na etapa final, o shellcode “pp” fazia o download de um executável chamado “chrome_cleanup.exe” a partir do domínio falso. O payload é uma família de malware batizada de CLEANGULP, construída com o Microsoft Visual C Compiler.
O malware suporta as seguintes funções:
- shell, para executar um comando
- ps, para listar os processos em execução
- upload, para enviar um arquivo
- download, para baixar um arquivo
- bof, para executar um arquivo de objeto de beacon (BOF)
De forma interessante, o CLEANGULP foi encontrado usando um domínio codificado chamado “thecovnresation[.]com” para comunicação de command and control (C2) via HTTP, o que indica uma tentativa de imitar “theconversation[.]com”, um veículo de mídia sem fins lucrativos conhecido por publicar pesquisas acadêmicas, análises e comentários.
Essa adoção aparentemente ampla entre múltiplos threat actors sugere um esforço coordenado dentro da comunidade chinesa de CNE, em que o kit central provavelmente foi compartilhado, adaptado e transformado em arma por vários grupos, afirmou a Volexity. A atividade relatada até agora reflete apenas as observações de duas organizações; o alcance e o impacto reais provavelmente são muito maiores.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...