Китайские хакеры заражали компьютеры через уязвимости Chrome и Windows

3 мин
74
28 сентября 2026

Группировка UTA0565, которую исследователи связывают с Китаем, атаковала жертв через поддельные сайты. В атаках использовали три уязвимости нулевого дня в Google Chrome и Microsoft Windows. CVE-2026-85046 и CVE-2026-87491 нашли в Chrome — обе имеют 8,8 баллов из 10 по шкале CVSS (3.1). CVE-2026-85880 получила 7,8 баллов из 10 и затрагивала механизм Windows ALPC. Все указанные бреши применяли вместе: такая цепочка позволяла обойти изоляцию браузера и выполнить свой код на компьютере жертвы.

UTA0565 выдавала себя за СМИ и некоммерческие организации и создавала отдельные фальшивые сайты под каждую кампанию. В одной из них целью были государственные структуры в Азии. Жертвам отправляли письма на китайском и английском языках с призывом поддержать гонконгскую активистку Чоу Хан-тун — в начале сентября её приговорили к семи годам и трём месяцам тюрьмы. Письма выглядели как рассылка от американской аналитической организации Center for American Progress.

Ссылки в письмах вели на домены chinadigitaltimes[.]top и americanprgoress[.]top, которые копировали сайты реальных организаций и через скрытый iframe загружали дополнительный файл — config.html. В письме был набор эксплойтов BlueMoon, который и запускал всю цепочку уязвимостей. На последнем этапе шелл-код скачивал с поддельного домена файл chrome_cleanup.exe — вредонос семейства CLEANGULP, собранный компилятором Microsoft Visual C.

CLEANGULP умеет выполнять несколько команд. Команда shell запускает команды в системе, ps выводит список активных процессов, upload отправляет файл на сервер злоумышленников, download скачивает файл на заражённый компьютер, а bof запускает beacon object file — стандартный способ расширять возможности C2-фреймворков.

Для связи с командным сервером вредонос использует жёстко прописанный домен thecovnresation[.]com по протоколу HTTP. Адрес похож на домен некоммерческого издания, которое публикует научные и аналитические материалы.

По мнению экспертов, BlueMoon взяли на вооружение сразу несколько группировок. Это говорит о том, что базовый инструмент распространяли внутри китайского хакерского сообщества, и каждая группа дорабатывала его под свои задачи. Реальный масштаб кампании может быть значительно шире, чем две организации, от лица которых точно действовали киберпреступники.

Важное по теме
ИТ-подрядчик судов Сингапура получил 28 недель тюрьмы за доступ к ноутбуку
Новости
Читать 3 минуты
29.09.2026
Осуждённый подрядчик открыл постороннему доступ к служебному устройству
Новости
Читать 3 минуты
29.09.2026
Компания подтвердила взлом, но пока не уточняет детали
Новости
Читать 3 минуты
29.09.2026
Лишь каждая пятая ведёт учёт активов в сфере технологических процессов
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000