Μια κινεζική ομάδα κυβερνοκατασκοπείας, με την κωδική ονομασία UTA0565, αξιοποιεί μια ιδιαίτερα σύνθετη αλυσίδα εκμετάλλευσης που συνδυάζει ευπάθειες zero-day στο Google Chrome και τα Microsoft Windows. Οι επιθέσεις βασίστηκαν σε πλαστούς ιστοτόπους και παραπλανητικά μηνύματα ηλεκτρονικού ταχυδρομείου, με τελικό στόχο την έξοδο από το sandbox του browser και την εκτέλεση κακόβουλου κώδικα στο σύστημα του θύματος.

Η δραστηριότητα καταγράφηκε στις 3 και 4 Σεπτεμβρίου 2026, σύμφωνα με την ανάλυση της Volexity, και δείχνει ότι οι επιτιθέμενοι επενδύουν σε πολυεπίπεδες επιθέσεις όπου η κοινωνική μηχανική συνδυάζεται με τεχνικές εκμετάλλευσης άγνωστων ή πρόσφατα αποκαλυφθεισών ευπαθειών.
Τρεις ευπάθειες σε μία επιθετική αλυσίδα
Η συγκεκριμένη εκστρατεία αξιοποίησε τρεις ευπάθειες: τις CVE-2026-85046 και CVE-2026-87491 στον Chrome και την CVE-2026-85880 στο Windows Advanced Local Procedure Call (ALPC).
Η αξία μιας τέτοιας αλυσίδας βρίσκεται ακριβώς στον συνδυασμό των επιμέρους αδυναμιών. Μια ευπάθεια στον browser μπορεί να δώσει στον εισβολέα τη δυνατότητα να ξεκινήσει την επίθεση, όμως το sandbox του Chrome έχει σχεδιαστεί ώστε να περιορίζει την πρόσβαση στο υπόλοιπο λειτουργικό σύστημα. Για να ξεπεραστεί αυτό το εμπόδιο, απαιτείται ένα επιπλέον exploit που μπορεί να οδηγήσει σε sandbox escape και στη συνέχεια σε εκτέλεση κώδικα.
Η UTA0565 φαίνεται πως είχε στη διάθεσή της ένα exploit kit με την ονομασία BlueMoon, το οποίο αυτοματοποιούσε τα συγκεκριμένα στάδια.
Δείτε επίσης: BlueMoon: Νέο exploit kit χτυπά Chrome και Windows με αλυσίδα zero-day
Fake websites που έμοιαζαν με πραγματικά μέσα και οργανισμούς
Ιδιαίτερο ενδιαφέρον παρουσιάζει ο τρόπος με τον οποίο η ομάδα προσέγγισε τα θύματα. Σύμφωνα με τη Volexity, δεν χρησιμοποιήθηκε ένας μόνο πλαστός ιστότοπος, αλλά ένα δίκτυο από σελίδες που μιμούνταν διαφορετικούς οργανισμούς.
Σε μία από τις εκστρατείες, κυβερνητικοί φορείς στην Ασία έλαβαν μηνύματα phishing στα κινεζικά και τα αγγλικά, τα οποία εμφανίζονταν να προέρχονται από το Center for American Progress. Τα μηνύματα καλούσαν τους παραλήπτες να υποστηρίξουν την ακτιβίστρια Chow Hang-tung.
Οι σύνδεσμοι οδηγούσαν σε domains που είχαν σχεδιαστεί ώστε να μοιάζουν με τους πραγματικούς ιστοτόπους China Digital Times και Center for American Progress. Η ομοιότητα δεν περιοριζόταν στην ονομασία, καθώς οι σελίδες μπορούσαν να φορτώνουν επιπλέον HTML περιεχόμενο μέσω κρυφού iframe.
Πρόκειται για μια κλασική τεχνική όπου η κοινωνική μηχανική λειτουργεί ως το πρώτο βήμα, πριν αναλάβει δράση η τεχνική εκμετάλλευση.
Το κρυφό iframe ενεργοποιούσε το exploit kit
Στο παρασκήνιο, το στοιχείο config.html φέρεται να ενεργοποιούσε το exploit kit BlueMoon. Ο συνδυασμός των τριών ευπαθειών επέτρεπε στους επιτιθέμενους να ξεπεράσουν τους περιορισμούς ασφαλείας του Chrome και να αποκτήσουν πρόσβαση σε επίπεδο λειτουργικού συστήματος.
Στη συνέχεια, το shellcode με την ονομασία «pp» κατέβαζε από τον πλαστό ιστότοπο ένα εκτελέσιμο αρχείο που εμφανιζόταν ως chrome_cleanup.exe.
Η ονομασία του αρχείου είναι χαρακτηριστική μιας τεχνικής που επιδιώκει να δημιουργήσει την εντύπωση ότι πρόκειται για νόμιμο βοηθητικό στοιχείο του browser. Για έναν χρήστη που βλέπει μόνο το όνομα του αρχείου, η πραγματική του λειτουργία μπορεί να μην είναι προφανής.

Το CLEANGULP μετατρέπει την πρόσβαση σε πλήρη έλεγχο
Το τελικό payload ανήκει στην οικογένεια malware CLEANGULP, η οποία έχει δημιουργηθεί με Microsoft Visual C. Οι δυνατότητές της δείχνουν ότι η επίθεση δεν σταματούσε στην αρχική διείσδυση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το malware υποστηρίζει λειτουργίες για εκτέλεση εντολών μέσω shell, καταγραφή των ενεργών διεργασιών, μεταφόρτωση και λήψη αρχείων, αλλά και εκτέλεση Beacon Object Files (BOF).
Δείτε επίσης: Chrome V8 Zero-Day: Εκτέλεση κώδικα μέσα στο sandbox
Με άλλα λόγια, μετά την επιτυχή εκμετάλλευση των zero-days, οι εισβολείς μπορούσαν να αποκτήσουν ένα ευέλικτο εργαλείο για περαιτέρω εξερεύνηση και χειρισμό του συστήματος. Αυτό αυξάνει σημαντικά τη δυνητική αξία μιας αρχικής μόλυνσης, ιδιαίτερα όταν το θύμα διαθέτει πρόσβαση σε ευαίσθητα εταιρικά ή κυβερνητικά δεδομένα.
Ακόμη και το C2 μιμείται πραγματικό site
Ένα ακόμη στοιχείο που ξεχωρίζει είναι ο μηχανισμός επικοινωνίας με τον command-and-control server. Το CLEANGULP χρησιμοποιεί ενσωματωμένο domain, το thecovnresation[.]com, για HTTP επικοινωνία.
Η ονομασία φαίνεται να αποτελεί παραλλαγή του πραγματικού theconversation[.]com, ενός μη κερδοσκοπικού μέσου ενημέρωσης. Η επιλογή αυτή δείχνει πως η παραπλάνηση δεν περιορίζεται στο αρχικό phishing, αλλά μπορεί να συνεχίζεται και στο επίπεδο της υποδομής που χρησιμοποιεί το malware.
Πιθανό κοινό οικοσύστημα εργαλείων
Η Volexity εκτιμά ότι η χρήση του ίδιου exploit kit από διαφορετικούς φορείς μπορεί να υποδηλώνει ευρύτερη συνεργασία ή διαμοιρασμό εργαλείων στο κινεζικό οικοσύστημα Computer Network Exploitation (CNE).
Αυτό έχει ιδιαίτερη σημασία, καθώς ένα exploit kit που δημιουργήθηκε αρχικά για μία ομάδα μπορεί να τροποποιηθεί και να αξιοποιηθεί από άλλους φορείς, αυξάνοντας σημαντικά τον αριθμό των πιθανών επιθέσεων.
Παράλληλα, οι ερευνητές προειδοποιούν ότι τα περιστατικά που έχουν καταγραφεί μέχρι στιγμής προέρχονται από μόλις δύο οργανισμούς. Επομένως, το πραγματικό εύρος της δραστηριότητας ενδέχεται να είναι μεγαλύτερο.
Δείτε επίσης: Hackers μολύνουν Windows συσκευές με το Winos4.0 framework

Γιατί η συγκεκριμένη επίθεση είναι σημαντική
Η υπόθεση UTA0565 αναδεικνύει μια κρίσιμη αλλαγή στον τρόπο με τον οποίο πραγματοποιούνται σύγχρονες στοχευμένες επιθέσεις. Ο εισβολέας δεν χρειάζεται να βασιστεί αποκλειστικά σε ένα κακόβουλο αρχείο ή σε έναν ύποπτο σύνδεσμο. Μπορεί να δημιουργήσει έναν ολόκληρο ψηφιακό δρόμο εξαπάτησης, από το πειστικό phishing και τον πλαστό ιστότοπο έως την εκμετάλλευση του browser και την εγκατάσταση malware.
Για οργανισμούς και επιχειρήσεις, αυτό σημαίνει ότι η προστασία πρέπει να καλύπτει περισσότερα επίπεδα. Οι ενημερώσεις Chrome και Windows είναι απαραίτητες, όμως εξίσου σημαντική είναι η εκπαίδευση των χρηστών ώστε να αναγνωρίζουν ύποπτους συνδέσμους, παραποιημένα domains και μηνύματα που δημιουργούν αίσθηση επείγοντος.
Η συγκεκριμένη εκστρατεία αποτελεί ακόμη μία ένδειξη ότι οι zero-days σε δημοφιλείς browsers μπορούν να αποκτήσουν πολύ μεγαλύτερη ισχύ όταν συνδυάζονται με ευπάθειες του λειτουργικού συστήματος. Για τους αμυνόμενους, η πρόκληση δεν είναι πλέον μόνο να εντοπίσουν ένα exploit, αλλά να αναγνωρίσουν ολόκληρη την αλυσίδα επίθεσης πριν ο εισβολέας περάσει από το πρόγραμμα περιήγησης στο ίδιο το σύστημα.
