BookinglyTech News
Ciberseguridad

Hackers chinos aprovechan cadena de zero-days de Chrome y Windows para desplegar malware

El actor UTA0565 encadena dos vulnerabilidades en Chrome y una en Windows para escapar del sandbox y ejecutar CLEANGULP desde falsos sitios web.

2 min de lecturaThe Hacker News0 vistas

Un actor de amenazas chino identificado como UTA0565 está explotando activamente una cadena de vulnerabilidades de día cero en Google Chrome y Microsoft Windows. Los ataques, detectados a principios de septiembre, utilizan tres fallos para romper la sandbox del navegador y lograr ejecución remota de código, desplegando una nueva familia de malware bautizada como CLEANGULP.

Según la firma de seguridad Volexity, la cadena incluye dos CVE en el navegador (CVE-2026-85046 y CVE-2026-87491) y una en el componente Advanced Local Procedure Call de Windows (CVE-2026-85880). El ataque comienza con correos de phishing que imitan a organizaciones mediáticas o sin ánimo de lucro, dirigiendo a las víctimas a sitios web falsos. Estos sitios cargan un elemento HTML oculto que ejecuta el kit de explotación BlueMoon. Una vez superada la protección del navegador, el código descargable se ejecuta en el sistema operativo de la víctima.

El malware CLEANGULP, desarrollado con el compilador Visual C de Microsoft, ofrece capacidades típicas de un remote access trojan: ejecución de comandos en shell, listado de procesos, y transferencia de archivos. Lo más relevante desde el punto de vista operativo es su mecanismo de comando y control (C2). El análisis revela que utiliza un dominio duro codificado, "thecovnresation[.]com", que imita deliberadamente el dominio de la outlet de investigación The Conversation. Esta elección sugiere que el grupo intenta disimular su tráfico de red entre el tráfico legítimo de una organización conocida. Los investigadores de Volexity señalan que la aparición de este mismo kit de explotación en múltiples campañas indica una posible coordinación o compartir de herramientas dentro de la comunidad china de ciberespionaje.

Para los administradores de sistemas y equipos de seguridad, la relevancia inmediata es la ventana de exposición antes de la aplicación de parches. Si el entorno aún no ha desplegado las correcciones para estas tres CVE, el riesgo de comprometer el endpoint a través de un simple navegador es alto. La técnica de usar dominios parecidos a los de organizaciones legítimas para el C2 también obliga a revisar las listas de permitidos o integridad del tráfico saliente, ya que el filtrado por reputación de dominios podría no captar esta simulación. Volexity advierte que la actividad observada solo refleja la punta del iceberg, y que el alcance real de estas campañas podría ser mucho mayor de lo reportado hasta ahora.