В начале сентября 2026 года атаке подверглись государственные учреждения в Азии. Нападения шли через уязвимости нулевого дня в браузере Chrome и в операционной системе Windows. Исправлений для этих ошибок ещё не существовало. Следы ведут к третьей по счёту китайской группировке, которая фигурирует в отчётах под обозначением UTA0565. Её кампании прошли 3 и 4 сентября, то есть за несколько дней до того, как производители выпустили исправления. Риск касается не только чиновников: письма с политическими темами часто открывают и сотрудники компаний, которые получают их на рабочие адреса.
Описание
Хронология выстроилась не сразу. Девятого сентября компания Volexity опубликовала разбор цепочки из трёх уязвимостей (CVE-2026-85046 и CVE-2026-87491 в Chrome, CVE-2026-85880 в Windows). Эту связку одновременно применяли две китайские APT-группировки - устойчивые коллективы, которые ведут кампании годами и действуют в интересах государства. Практически сразу после публикации обнаружились новые эпизоды. Инструмент оказался в руках ещё одного коллектива, и это уже третья группа с тем же набором.
По данным Volexity, манера работы UTA0565 заметно отличалась от ранее описанных атак. Группировка делала упор на правдоподобие, а не на техническую изощрённость. Злоумышленники подготовили несколько поддельных сайтов и рассылали письма со ссылками на них. Получатель видел знакомый адрес, знакомый заголовок и знакомую вёрстку.
Первая рассылка на китайском языке ушла азиатским государственным структурам. Письмо призывало публично поддержать заключённую гонконгскую активистку Чоу Хан-тун и распространить её обращение. Вторая рассылка шла от имени Центра американского прогресса (Center for American Progress) - исследовательской организации из США. Тематика писем различалась, но ссылка вела на ресурс одного типа - копию чужого сайта.
Обе ссылки указывали на домены, зарегистрированные злоумышленниками. Один из них повторял адрес независимого медиа China Digital Times, второй - адрес Центра американского прогресса с лишней буквой. На момент анализа первый поддельный сайт уже не отвечал, однако сохранились следы его размещения: страница полностью повторяла оригинал. Второй ресурс продолжал работать.
Копирование чужого контента - не украшение, а рабочий приём. Поддельная страница подгружала основное содержимое с настоящего сайта, поэтому посетитель не замечал подмены. Рядом с текстом прятался невидимый служебный блок. Именно он запускал цепочку эксплуатации уязвимостей, собранную из тех же компонентов, что и в ранее описанных атаках. Изменилась лишь последняя ступень: вместо прежней схемы с загрузкой и запуском файла злоумышленники перешли к более аккуратному сценарию.
Отдельная деталь - подготовка файла к запуску. Windows помечает всё скачанное из интернета специальным признаком и предупреждает пользователя. В новых вариантах злоумышленники научились снимать эту метку до запуска, поэтому система молчит. Раньше для этого выстраивали цепочку из командной строки и отдельной утилиты загрузки, теперь достаточно одного действия.
Финальный исполняемый файл маскировался под средство очистки браузера Chrome. Он относится к семейству вредоносных программ, которое получило обозначение CLEANGULP и ранее не описывалось публично. Программу написали на языке C, а затем намеренно запутали: разработчики усложнили логику и спрятали вызовы функций, чтобы затруднить разбор. Аналитики восстанавливали строки по частям и на основе этого описали возможности программы. Вредоносное ПО прописывается в служебную папку пользователя под именем, похожим на системный компонент для работы с языками ввода. Запуск обеспечивает задание в планировщике с созвучным названием. Управление идёт набором заранее заданных команд: запуск программы; вывод списка работающих процессов; отправка файла на сервер; получение файла; исполнение отдельного модуля в памяти.
Связь с управляющим сервером держится на одном жёстко прописанном домене. Адрес имитирует сайт некоммерческой медиасети The Conversation, которая публикует новостные материалы: в написании изменена пара букв. Регистрация прошла 4 сентября, за день до публикации первого разбора. Содержимое сообщений шифровалось, сам канал при этом оставался незащищённым. После запуска программа отправляла короткий запрос на регистрацию и ждала ответа.
Похожие адреса искали по совпадениям в датах регистрации. Так нашлись ещё несколько доменов той же группы. Среди них подделки медиаорганизаций, сайтов поиска ресторанов халяльной кухни и компаний, занимающихся корпоративным обучением. Часть адресов регистрировали за считаные дни до атаки. Все они появились со 2 по 4 сентября. Разброс тем показывает, насколько широко злоумышленники подбирали приманки под разные аудитории.
Доступ такого уровня обычно не ограничивается чтением почты. Злоумышленник забирает документы, следит за перепиской и держится в сети месяцами. Для госструктур это утечка служебной информации, для компаний - потеря коммерческих данных и простой в работе.
Общая картина оказалась шире одной группы. Тот же набор для эксплуатации использовали разные коллективы. Независимые наблюдения другой исследовательской организации подтверждают: инструментом пользовались сразу несколько групп. Это указывает на координацию внутри китайского сообщества компьютерной разведки, где основу набора передавали, дорабатывали и применяли в боевых условиях. Пока опубликованы наблюдения лишь двух организаций, реальный масштаб может быть заметно больше. UTA0565 при этом демонстрирует более высокий уровень подготовки: и в механике атаки, и в подаче материала жертве. Приманки с настоящими текстами и вёрсткой снижают подозрения у сотрудников, поэтому одного взгляда на адресную строку уже недостаточно. Защита начинается с дисциплины обновлений. Браузер и операционная система должны получать исправления сразу после выпуска. Письма с призывами и ссылками на медиаресурсы стоит проверять через независимый канал, а не по ссылке из самого письма.
Индикаторы компрометации
IPv4
- 96.9.125.52
Domain
- americanprgoress.top
- borneobulletins.top
- chinadigitaltimes.top
- halal-navi.net
- halaltak.net
- outsourcingwise.net
- personclouds.com
- thecovnresation.com
- thecovnresation.net
URL
- https://americanprgoress.top/chrome_cleanup.exe
- https://www.americanprogress.org/
- jung_yeheeu@outlook.com
- marcellulgulgowsdtu62@gmail.com
MD5
- 177652713dad3c128bd9195abf2b7603
SHA1
- 668aa5551315ab26b67118fbb29f8e4560a1e1af
SHA256
- 8858ea412dc306b3558885af18006c5ca24689e8875733b5e13b3c2692e603cb
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 | rule apt_malware_win_CLEANGULP_memoryonly: CLEANGULP { meta: author = "threatintel@volexity.com" date = "2026-09-16" description = "CLEANGULP: Detects decoded runtime strings associated with command-and-control, tasking, and persistence." os = "win" os_arch = "all" scan_context = "memory" severity = "high" last_modified = "2026-09-16T18:46:05Z" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" rule_id = 13450 version = 1 strings: $protocol_pre_register = "%s/beacon/pre-register" ascii $protocol_register = "%s/beacon/register" ascii $protocol_registration = "{\"uuid\":\"%s\",\"username\":\"%s\",\"computer\":\"%s\",\"internal_ip\":\"%s\",\"process\":\"%s\",\"pid\":%d,\"arch\":\"%s\",\"is_admin\":%s}" ascii $protocol_file_transfer = "{\"task_id\":\"%s\",\"filename\":\"%s\",\"data\":\"%s\",\"size\":%ld,\"chunk\":%d,\"total_chunks\":%d,\"file_transfer\":true}" ascii $capability_help = "Available: shell, ps, ls, upload, download, sleep, exit, help, bof" ascii $capability_upload = "[-] Usage: upload <server_filename>:<target_path>" ascii $capability_bof = "[-] Usage: bof <encoded_bof>:<encoded_args>" ascii condition: 2 of ($protocol*) or 2 of ($capability*) } |