Ciberespionaje chino explota cadena de día cero en Chrome y Windows para desplegar malware CLEANGULP

Un actor de amenazas de origen chino identificado como UTA0565 ha sido observado explotando una cadena de vulnerabilidades recientemente divulgada que afecta a Google Chrome y Microsoft Windows como día cero a través de sitios web falsos.

Los ataques, detectados el 3 y 4 de septiembre de 2026, implicaron el encadenamiento de dos vulnerabilidades en Chrome (CVE-2026-85046 y CVE-2026-87491) y una que afecta a la llamada a procedimiento local avanzado (ALPC) de Windows (CVE-2026-85880) para escapar del sandbox del navegador y lograr ejecución remota de código.

"UTA0565 se hizo pasar por varias entidades, incluidas organizaciones de medios y una organización no gubernamental (ONG)", dijeron los investigadores de Volexity, Damien Cash y Tom Lancaster, en un análisis publicado esta semana. "Notablemente, las campañas de este actor de amenazas difirieron de ataques documentados previamente al utilizar múltiples sitios web falsos para engañar a las víctimas".

Una de esas campañas se dirigió a entidades gubernamentales asiáticas con correos de phishing en chino e inglés que instaban a los destinatarios a apoyar a la activista hongkonesa Chow Hang-tung y se hacían pasar por el Center for American Progress (CAP). Chow fue sentenciada a siete años y tres meses de prisión a principios de este mes.

Estos mensajes contenían enlaces falsificados que apuntaban a "chinadigitaltimes[.]top" y "americanprgoress[.]top", los cuales replicaban la apariencia de China Digital Times y CAP, mientras cargaban un elemento HTML adicional a través de un iframe oculto.

Se dice que el elemento HTML ("config.html") utilizó el mismo exploit kit BlueMoon que combina CVE-2026-85046, CVE-2026-87491 y CVE-2026-85880, con el shellcode final "pp" descargando un ejecutable llamado "chrome_cleanup.exe" desde el dominio falso. El payload es una familia de malware denominada CLEANGULP, construida con el compilador Visual C de Microsoft.

Soporta las siguientes capacidades:

  • – shell, para ejecutar un comando
  • – ps, para listar procesos en ejecución
  • – upload, para subir un archivo
  • – download, para descargar un archivo
  • – bof, para ejecutar un archivo de objeto de baliza (BOF)

Curiosamente, se ha descubierto que CLEANGULP utiliza un dominio codificado de forma rígida llamado "thecovnresation[.]com" para comando y control (C2) sobre HTTP, lo que indica un intento de imitar "theconversation[.]com", un medio de comunicación sin fines de lucro conocido por publicar investigación académica, análisis y comentarios.

"Esta aparentemente amplia adopción entre múltiples actores de amenazas sugiere un esfuerzo coordinado dentro de la comunidad china de explotación de redes (CNE), donde el kit principal probablemente fue compartido, personalizado y armamentizado por varios grupos", dijo Volexity. "La actividad reportada hasta ahora refleja solo las observaciones de dos organizaciones; el alcance e impacto completos probablemente sean mucho más amplios".

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *