Третья китайская группировка применила уязвимости нулевого дня в Chrome и Windows до выхода патчей

APT

В начале сентября 2026 года атаке подверглись государственные учреждения в Азии. Нападения шли через уязвимости нулевого дня в браузере Chrome и в операционной системе Windows. Исправлений для этих ошибок ещё не существовало. Следы ведут к третьей по счёту китайской группировке, которая фигурирует в отчётах под обозначением UTA0565. Её кампании прошли 3 и 4 сентября, то есть за несколько дней до того, как производители выпустили исправления. Риск касается не только чиновников: письма с политическими темами часто открывают и сотрудники компаний, которые получают их на рабочие адреса.

Описание

Хронология выстроилась не сразу. Девятого сентября компания Volexity опубликовала разбор цепочки из трёх уязвимостей (CVE-2026-85046 и CVE-2026-87491 в Chrome, CVE-2026-85880 в Windows). Эту связку одновременно применяли две китайские APT-группировки - устойчивые коллективы, которые ведут кампании годами и действуют в интересах государства. Практически сразу после публикации обнаружились новые эпизоды. Инструмент оказался в руках ещё одного коллектива, и это уже третья группа с тем же набором.

По данным Volexity, манера работы UTA0565 заметно отличалась от ранее описанных атак. Группировка делала упор на правдоподобие, а не на техническую изощрённость. Злоумышленники подготовили несколько поддельных сайтов и рассылали письма со ссылками на них. Получатель видел знакомый адрес, знакомый заголовок и знакомую вёрстку.

Первая рассылка на китайском языке ушла азиатским государственным структурам. Письмо призывало публично поддержать заключённую гонконгскую активистку Чоу Хан-тун и распространить её обращение. Вторая рассылка шла от имени Центра американского прогресса (Center for American Progress) - исследовательской организации из США. Тематика писем различалась, но ссылка вела на ресурс одного типа - копию чужого сайта.

Обе ссылки указывали на домены, зарегистрированные злоумышленниками. Один из них повторял адрес независимого медиа China Digital Times, второй - адрес Центра американского прогресса с лишней буквой. На момент анализа первый поддельный сайт уже не отвечал, однако сохранились следы его размещения: страница полностью повторяла оригинал. Второй ресурс продолжал работать.

Копирование чужого контента - не украшение, а рабочий приём. Поддельная страница подгружала основное содержимое с настоящего сайта, поэтому посетитель не замечал подмены. Рядом с текстом прятался невидимый служебный блок. Именно он запускал цепочку эксплуатации уязвимостей, собранную из тех же компонентов, что и в ранее описанных атаках. Изменилась лишь последняя ступень: вместо прежней схемы с загрузкой и запуском файла злоумышленники перешли к более аккуратному сценарию.

Отдельная деталь - подготовка файла к запуску. Windows помечает всё скачанное из интернета специальным признаком и предупреждает пользователя. В новых вариантах злоумышленники научились снимать эту метку до запуска, поэтому система молчит. Раньше для этого выстраивали цепочку из командной строки и отдельной утилиты загрузки, теперь достаточно одного действия.

Финальный исполняемый файл маскировался под средство очистки браузера Chrome. Он относится к семейству вредоносных программ, которое получило обозначение CLEANGULP и ранее не описывалось публично. Программу написали на языке C, а затем намеренно запутали: разработчики усложнили логику и спрятали вызовы функций, чтобы затруднить разбор. Аналитики восстанавливали строки по частям и на основе этого описали возможности программы. Вредоносное ПО прописывается в служебную папку пользователя под именем, похожим на системный компонент для работы с языками ввода. Запуск обеспечивает задание в планировщике с созвучным названием. Управление идёт набором заранее заданных команд: запуск программы; вывод списка работающих процессов; отправка файла на сервер; получение файла; исполнение отдельного модуля в памяти.

Связь с управляющим сервером держится на одном жёстко прописанном домене. Адрес имитирует сайт некоммерческой медиасети The Conversation, которая публикует новостные материалы: в написании изменена пара букв. Регистрация прошла 4 сентября, за день до публикации первого разбора. Содержимое сообщений шифровалось, сам канал при этом оставался незащищённым. После запуска программа отправляла короткий запрос на регистрацию и ждала ответа.

Похожие адреса искали по совпадениям в датах регистрации. Так нашлись ещё несколько доменов той же группы. Среди них подделки медиаорганизаций, сайтов поиска ресторанов халяльной кухни и компаний, занимающихся корпоративным обучением. Часть адресов регистрировали за считаные дни до атаки. Все они появились со 2 по 4 сентября. Разброс тем показывает, насколько широко злоумышленники подбирали приманки под разные аудитории.

Доступ такого уровня обычно не ограничивается чтением почты. Злоумышленник забирает документы, следит за перепиской и держится в сети месяцами. Для госструктур это утечка служебной информации, для компаний - потеря коммерческих данных и простой в работе.

Общая картина оказалась шире одной группы. Тот же набор для эксплуатации использовали разные коллективы. Независимые наблюдения другой исследовательской организации подтверждают: инструментом пользовались сразу несколько групп. Это указывает на координацию внутри китайского сообщества компьютерной разведки, где основу набора передавали, дорабатывали и применяли в боевых условиях. Пока опубликованы наблюдения лишь двух организаций, реальный масштаб может быть заметно больше. UTA0565 при этом демонстрирует более высокий уровень подготовки: и в механике атаки, и в подаче материала жертве. Приманки с настоящими текстами и вёрсткой снижают подозрения у сотрудников, поэтому одного взгляда на адресную строку уже недостаточно. Защита начинается с дисциплины обновлений. Браузер и операционная система должны получать исправления сразу после выпуска. Письма с призывами и ссылками на медиаресурсы стоит проверять через независимый канал, а не по ссылке из самого письма.

Индикаторы компрометации

IPv4

  • 96.9.125.52

Domain

  • americanprgoress.top
  • borneobulletins.top
  • chinadigitaltimes.top
  • halal-navi.net
  • halaltak.net
  • outsourcingwise.net
  • personclouds.com
  • thecovnresation.com
  • thecovnresation.net

URL

  • https://americanprgoress.top/chrome_cleanup.exe
  • https://www.americanprogress.org/

Email

  • jung_yeheeu@outlook.com
  • marcellulgulgowsdtu62@gmail.com

MD5

  • 177652713dad3c128bd9195abf2b7603

SHA1

  • 668aa5551315ab26b67118fbb29f8e4560a1e1af

SHA256

  • 8858ea412dc306b3558885af18006c5ca24689e8875733b5e13b3c2692e603cb

YARA

Комментарии: 0