Çinli tehdit aktörü UTA0565 kod adıyla izlenen grup, sahte web siteleri üzerinden yakın zamanda açıklanan Google Chrome-Microsoft Windows sıfırıncı gün zincirini sömürüyor.
Saldırılar 3 ve 4 Eylül 2026 tarihlerinde tespit edildi. Saldırılarda Chrome'daki iki güvenlik açığı CVE-2026-85046, CVE-2026-87491 ve Windows Gelişmiş Yerel Prosedür Çağrısı'nı etkileyen bir açık CVE-2026-85880 zincirlenerek tarayıcının kum havuzunun aşılması ve uzaktan kod çalıştırma sağlandı.
Volexity araştırmacıları Damien Cash ve Tom Lancaster bu hafta yayımlanan analizlerinde şunları söyledi: "UTA0565 çeşitli kuruluşların kimliğine büründü; aralarında medya kuruluşları ve bir sivil toplum kuruluşu da var." Araştırmacılar ekledi: "Özellikle bu tehdit aktörünün kampanyaları, mağdurları kandırmak için birden fazla sahte web sitesi kullanmasıyla daha önce belgelenen saldırılardan farklıydı."
Bu kampanyalardan biri, Hong Kong aktivisti Chow Hang-tung'u desteklemeye çağıran ve Center for American Progress CAP olarak kamufle edilen Çince ve İngilizce kimlik avı e-postalarıyla Asya hükümet kurumlarını hedef aldı. Chow bu ayın başlarında yedi yıl üç ay hapis cezasına çarptırıldı.
Bu mesajlar, China Digital Times ve CAP'ın görünümünü taklit eden ve gizli bir iframe aracılığıyla ek bir HTML öğesi yükleyen "chinadigitaltimes[.]top" ve "americanprgoress[.]top" adreslerine işaret eden sahte bağlantılar içeriyordu.
HTML öğesi "config.html" olarak adlandırıldı. Bu öğenin CVE-2026-85046, CVE-2026-87491 ve CVE-2026-85880 açıklarını birleştiren aynı BlueMoon exploit kitini kullandığı belirtildi. Son "pp" shellcode'u, sahte alandan "chrome_cleanup.exe" adlı bir yürütülebilir dosya indiriyor. Yük, Microsoft Visual C Compiler kullanılarak oluşturulan CLEANGULP adlı kötü yazılım ailesi.
Aşağıdaki yetenekleri destekliyor:
shell, komut çalıştırmak için
ps, çalışan işlemleri listelemek için
upload, dosya yüklemek için
download, dosya indirmek için
bof, bir beacon nesne dosyası BOF yürütmeyi çalıştırmak için
İlginç bir şekilde CLEANGULP, komuta ve kontrol C2 için HTTP üzerinden "thecovnresation[.]com" adlı sabit kodlu bir alan adı kullanıyor. Bu durum, akademik araştırma, analiz ve yorum yayımlayan tanınmış kâr amacı gütmeyen medya kuruluşu "theconversation[.]com"u taklit etme girişimi olarak yorumlanıyor.
Volexity şu değerlendirmeyi yaptı: "Bu kitin birden fazla tehdit aktörü arasında görünür şekilde yaygın benimsenmesi, çekirdek kitin muhtemelen paylaşıldığı, özelleştirildiği ve birden fazla grup tarafından silahlandırıldığı Çin CNE topluluğu içinde koordineli bir çabanın olduğunu düşündürüyor." Şirket ekledi: "Şu ana kadar bildirilen faaliyetler yalnızca iki kuruluşun gözlemini yansıtıyor; tam kapsam ve etki muhtemelen çok daha geniş."