Un gruppo cinese ha sfruttato una catena di vulnerabilità zero-day su Chrome e Windows per colpire enti governativi asiatici. Il malware CLEANGULP è stato diffuso tramite siti web falsi e campagne di phishing mirate.
Un attacco informatico mirato ha preso di mira enti governativi in Asia. Il gruppo cinese UTA0565 ha sfruttato una catena di vulnerabilità zero-day su Google Chrome e Microsoft Windows per diffondere il malware CLEANGULP. Gli aggressori sono riusciti ad aggirare le difese dei browser e dei sistemi operativi più usati.
UTA0565 ha creato diversi siti web falsi, copiando l'aspetto di testate giornalistiche e organizzazioni non governative. Secondo i ricercatori di Volexity, tra il 3 e il 4 settembre 2026 il gruppo ha lanciato campagne di phishing in cinese e inglese. Le email spingevano le vittime a sostenere l'attivista di Hong Kong Chow Hang-tung, condannata a sette anni e tre mesi di carcere.
La catena di exploit e la tecnica di infezione
L'attacco si basa su tre vulnerabilità: due su Chrome (CVE-2026-85046 e CVE-2026-87491) e una su Windows Advanced Local Procedure Call (CVE-2026-85880). Questa combinazione ha permesso agli hacker di uscire dal sandbox del browser e ottenere l'esecuzione di codice remoto. I link dannosi, mascherati da "chinadigitaltimes[.]top" e "americanprgoress[.]top", imitavano siti legittimi come China Digital Times e Center for American Progress. In realtà, caricavano in background un elemento HTML nascosto tramite iframe.
Il file "config.html" sfruttava il kit di exploit BlueMoon. Le tre vulnerabilità venivano concatenate per scaricare il payload finale: un eseguibile chiamato "chrome_cleanup.exe". Questo file installava CLEANGULP, un malware scritto con Microsoft Visual C Compiler. CLEANGULP può eseguire comandi, elencare processi, caricare e scaricare file, e lanciare beacon object file (BOF).
La catena di exploit osservata ha sfruttato vulnerabilità zero-day sia in Chrome che in Windows, consentendo l'esecuzione di codice fuori dal sandbox del browser e l'installazione di malware avanzato come CLEANGULP.
Obiettivi, infrastruttura e comando remoto
Le campagne hanno preso di mira soprattutto enti pubblici asiatici. Le email di phishing imitavano comunicazioni di organizzazioni come il Center for American Progress. CLEANGULP comunicava con un dominio hard-coded, "thecovnresation[.]com", scelto per sembrare "theconversation[.]com", noto portale accademico. Gli hacker hanno curato ogni dettaglio per nascondere le attività dietro nomi affidabili.
Secondo Volexity, la diffusione del kit BlueMoon e delle tecniche di UTA0565 fa pensare a una collaborazione tra diversi gruppi CNE cinesi. Questi gruppi avrebbero condiviso e modificato gli strumenti per rendere le campagne più efficaci. Finora, però, le attività documentate arrivano solo da due organizzazioni. La reale portata dell'attacco potrebbe essere molto più ampia.
Conseguenze e prospettive per la sicurezza
Questo episodio mostra quanto siano diventati sofisticati gli attacchi zero-day. La combinazione di exploit multipli e social engineering rende la difesa sempre più difficile per enti pubblici e privati. Colpire target asiatici con campagne mirate e siti falsi segna un salto di qualità rispetto alle intrusioni tradizionali.
Non è la prima volta che vulnerabilità zero-day vengono usate in attacchi mirati. Come riportato in precedenza, anche i dispositivi mobili sono stati presi di mira con campagne simili. I gruppi criminali riescono a integrare exploit appena scoperti nei loro arsenali in tempi rapidissimi. Questo mostra quanto sia urgente una risposta coordinata e veloce da parte dei fornitori di software e delle istituzioni.
Il caso UTA0565 dimostra che la sicurezza informatica non può più basarsi solo su patch e aggiornamenti. Serve la capacità di riconoscere e bloccare campagne di phishing sofisticate. Anche la consapevolezza degli utenti è fondamentale per fermare minacce che si muovono con velocità e precisione. In questo scenario, la collaborazione tra ricercatori, aziende e governi resta essenziale per limitare l'impatto di attacchi sempre più mirati e difficili da scoprire. Ulteriori aggiornamenti e raccomandazioni tecniche sono disponibili nelle pubblicazioni ufficiali ACN.