Китайская хакерская группа, отслеживаемая под обозначением UTA0565, применила цепочку уязвимостей нулевого дня в Google Chrome и Microsoft Windows. Атаки зафиксировали 3 и 4 сентября 2026 года. Жертв заманивали на сайты, выдававшие себя за ресурсы настоящих СМИ и общественных организаций. После открытия страницы злоумышленники пытались покинуть защищённую среду браузера, удалённо выполнить код и установить вредоносную программу CLEANGULP.

В цепочку входили три уязвимости: CVE-2026-85046 и CVE-2026-87491 в Chrome, а также CVE-2026-85880 в механизме Windows Advanced Local Procedure Call. Первые две использовались на браузерном этапе. Третья помогала обойти песочницу Chrome, после чего атакующие получали возможность удалённого выполнения кода, или RCE. На момент эксплуатации исправления либо публичные сведения об этих уязвимостях ещё не были доступны, поэтому их относят к zero-day.
Эксплойты доставлялись с помощью набора BlueMoon. Связанный с атакой HTML-элемент или файл назывался config.html и объединял эксплуатацию всех трёх CVE. Финальный шелл-код, обозначенный исследователями как «pp» shellcode, загружал с поддельного домена исполняемый файл chrome_cleanup.exe. Безобидное на вид название имитировало служебную утилиту очистки Chrome, хотя внутри находился CLEANGULP.
Вредоносная программа была собрана с применением Microsoft Visual C Compiler. После запуска CLEANGULP связывалась с управляющей инфраструктурой C2 по протоколу HTTP. В материалах также упоминается доменная инфраструктура, похожая на theconversation[.]com. Настоящий The Conversation представляет собой некоммерческое СМИ, публикующее академические исследования, аналитические материалы и комментарии, поэтому знакомый адрес мог снизить подозрения получателя.
Одна из кампаний была направлена на государственные структуры Азии. Фишинговые письма составлялись на китайском и английском языках. Адресатов призывали поддержать гонконгскую активистку Chow Hang-tung, при этом отправитель выдавал себя за Center for American Progress (CAP). Согласно приведённым сведениям, ранее в том же месяце Chow Hang-tung приговорили к семи годам и трём месяцам заключения; точная дата вынесения приговора не указана.
В письма вставляли ссылки на chinadigitaltimes[.]top и americanprgoress[.]com. Во втором адресе слово progress намеренно или по расчёту написано как prgoress: при быстром просмотре переставленные буквы легко пропустить. Подделка CAP сочеталась с политически убедительной темой письма, а несколько разных сайтов позволяли UTA0565 менять легенду в зависимости от выбранной аудитории.
Исследователи Volexity Damien Cash и Tom Lancaster описали тактику группы следующим образом: «UTA0565 маскировалась под различные организации, включая средства массовой информации и неправительственную организацию (НПО)». От ранее задокументированных атак эта деятельность отличалась использованием сразу нескольких мошеннических сайтов. Один ресурс мог изображать СМИ, другой — НПО или Center for American Progress, однако за разными вывесками находилась одна схема доставки BlueMoon.
Порядок заражения был достаточно жёстким: переход на поддельный сайт, запуск браузерных эксплойтов CVE-2026-85046 и CVE-2026-87491, выход из песочницы через CVE-2026-85880, выполнение «pp» shellcode, загрузка chrome_cleanup.exe и запуск CLEANGULP. Для заражения не требовалось убеждать человека вручную устанавливать сомнительную программу: при успешной эксплуатации уязвимостей код выполнялся после посещения подготовленной страницы.
Volexity опубликовала анализ на той же неделе, но точной даты публикации в доступных сведениях нет. Исследователи полагают, что BlueMoon попал в распоряжение нескольких групп: базовый комплект могли совместно использовать, переделывать под отдельные операции и превращать в оружие разные участники китайского сообщества компьютерной сетевой эксплуатации, известного как CNE. Такая картина допускает координацию, хотя сама по себе ещё не устанавливает единый центр управления атаками.
Публично описанные эпизоды основаны на наблюдениях лишь двух организаций, причём по названию указана только Volexity; вторая организация в доступном фрагменте не названа. Запись об americanprgoress[.]com, config.html и управляющем домене частично повреждена или перемешана при форматировании. Поэтому точный адрес C2-узла установить по этим данным нельзя. Достоверно известно лишь использование HTTP для связи с C2 и попытка инфраструктуры имитировать theconversation[.]com, а полный охват кампании, по оценке исследователей, заметно шире уже обнаруженных атак.

Изображение носит иллюстративный характер
В цепочку входили три уязвимости: CVE-2026-85046 и CVE-2026-87491 в Chrome, а также CVE-2026-85880 в механизме Windows Advanced Local Procedure Call. Первые две использовались на браузерном этапе. Третья помогала обойти песочницу Chrome, после чего атакующие получали возможность удалённого выполнения кода, или RCE. На момент эксплуатации исправления либо публичные сведения об этих уязвимостях ещё не были доступны, поэтому их относят к zero-day.
Эксплойты доставлялись с помощью набора BlueMoon. Связанный с атакой HTML-элемент или файл назывался config.html и объединял эксплуатацию всех трёх CVE. Финальный шелл-код, обозначенный исследователями как «pp» shellcode, загружал с поддельного домена исполняемый файл chrome_cleanup.exe. Безобидное на вид название имитировало служебную утилиту очистки Chrome, хотя внутри находился CLEANGULP.
Вредоносная программа была собрана с применением Microsoft Visual C Compiler. После запуска CLEANGULP связывалась с управляющей инфраструктурой C2 по протоколу HTTP. В материалах также упоминается доменная инфраструктура, похожая на theconversation[.]com. Настоящий The Conversation представляет собой некоммерческое СМИ, публикующее академические исследования, аналитические материалы и комментарии, поэтому знакомый адрес мог снизить подозрения получателя.
Одна из кампаний была направлена на государственные структуры Азии. Фишинговые письма составлялись на китайском и английском языках. Адресатов призывали поддержать гонконгскую активистку Chow Hang-tung, при этом отправитель выдавал себя за Center for American Progress (CAP). Согласно приведённым сведениям, ранее в том же месяце Chow Hang-tung приговорили к семи годам и трём месяцам заключения; точная дата вынесения приговора не указана.
В письма вставляли ссылки на chinadigitaltimes[.]top и americanprgoress[.]com. Во втором адресе слово progress намеренно или по расчёту написано как prgoress: при быстром просмотре переставленные буквы легко пропустить. Подделка CAP сочеталась с политически убедительной темой письма, а несколько разных сайтов позволяли UTA0565 менять легенду в зависимости от выбранной аудитории.
Исследователи Volexity Damien Cash и Tom Lancaster описали тактику группы следующим образом: «UTA0565 маскировалась под различные организации, включая средства массовой информации и неправительственную организацию (НПО)». От ранее задокументированных атак эта деятельность отличалась использованием сразу нескольких мошеннических сайтов. Один ресурс мог изображать СМИ, другой — НПО или Center for American Progress, однако за разными вывесками находилась одна схема доставки BlueMoon.
Порядок заражения был достаточно жёстким: переход на поддельный сайт, запуск браузерных эксплойтов CVE-2026-85046 и CVE-2026-87491, выход из песочницы через CVE-2026-85880, выполнение «pp» shellcode, загрузка chrome_cleanup.exe и запуск CLEANGULP. Для заражения не требовалось убеждать человека вручную устанавливать сомнительную программу: при успешной эксплуатации уязвимостей код выполнялся после посещения подготовленной страницы.
Volexity опубликовала анализ на той же неделе, но точной даты публикации в доступных сведениях нет. Исследователи полагают, что BlueMoon попал в распоряжение нескольких групп: базовый комплект могли совместно использовать, переделывать под отдельные операции и превращать в оружие разные участники китайского сообщества компьютерной сетевой эксплуатации, известного как CNE. Такая картина допускает координацию, хотя сама по себе ещё не устанавливает единый центр управления атаками.
Публично описанные эпизоды основаны на наблюдениях лишь двух организаций, причём по названию указана только Volexity; вторая организация в доступном фрагменте не названа. Запись об americanprgoress[.]com, config.html и управляющем домене частично повреждена или перемешана при форматировании. Поэтому точный адрес C2-узла установить по этим данным нельзя. Достоверно известно лишь использование HTTP для связи с C2 и попытка инфраструктуры имитировать theconversation[.]com, а полный охват кампании, по оценке исследователей, заметно шире уже обнаруженных атак.