#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группировка UTA0565 проводила фишинговые кампании в отношении государственных органов Азии, используя поддельные веб-сайты, которые распространяли эксплойты нулевого дня для Chrome и Windows. В ходе атак устанавливалось ВПО CLEANGULP — обфусцированное вредоносное ПО на языке C, способное к общению с C2-серверами и выполнению действий после компрометации, — с использованием инфраструктуры, включавшей домены медиа- и корпоративных организаций, зарегистрированные с опечатками (typosquatting).
-----
Volexity выявила кампании, проведенные 3–4 сентября 2026 года китайским APT, отслеживаемым как UTA0565. Актор эксплуатировал неисправленные уязвимости нулевого дня в Google Chrome — CVE-2026-85046 и CVE-2026-87491 — и в Microsoft Windows — CVE-2026-85880. В атаках использовались фишинговые электронные письма, отправленные государственным органам Азии, а также сообщения, имитирующие Центр американского прогресса (Center for American Progress). Письма направляли получателей на поддельные веб-сайты, контролируемые злоумышленниками, включая реплику China Digital Times и домен с опечаткой `americanprgoress[.\]top`.
Фальшивые сайты использовали контент легитимных веб-сайтов в качестве приманки, одновременно внедряя iframe, содержащий цепочку эксплуатации. Фреймворк эксплуатации был в значительной степени схож с ранее наблюдаемыми кампаниями, но включал кастомную логику выполнения. Он загружал `chrome_cleanup.exe` в память процесса, удалял его метку Mark-of-the-Web и запускал его через оболочку Windows с использованием COM. Это заменило более ранний метод выполнения, который использовал `cmd.exe` и `curl` для загрузки и запуска `msgbox.exe`. Уязвимость в Windows обеспечивала повышение привилегий на локальном уровне после компрометации Chrome.
Доставленный полезный груз представлял собой ранее не задокументированное семейство ВПО под названием CLEANGULP. Написанный на языке C и скомпилированный с помощью Microsoft Visual C, он был сильно обфусцирован с использованием сглаживания потока управления и косвенных вызовов. Динамический анализ выявил возможности, включая каналы управления и операции после компрометации, хотя полный функционал не был установлен. Проанализированный образец использовал захардкоженный домен C2 `thecovnresation[.\]com`, являющийся тупосквотом домена The Conversation. Обмен данными осуществлялся по протоколу HTTP, при этом отправлялся начальный регистрационный сигнал, содержащий идентификатор сессии, основанный на времени, который не соответствовал формату UUID, определённому в RFC 9562.
Дополнительная инфраструктура, связанная с UTA0565, включала поддельные домены, имитирующие СМИ, сервисы поиска халяльных ресторанов и корпоративные тренинговые компании. Эти домены были оценены как инфраструктура, контролируемая злоумышленниками, и использовались для размещения эксплойтов или ВПО, а также для обеспечения C2 после заражения. Активность указывает на то, что эксплойт-кит делился и адаптировался (кастомизировался) несколькими китайскими злоумышленниками, при этом UTA0565 сочетал в себе цепочечную эксплуатацию нулевых дней, реалистичную имперсонацию веб-сайтов и кастомный обфусцированный полезный груз.
Post #32629
25
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/…