Chrome und Windows: UTA0565 nutzt drei Zero-Day-Lücken für Spionage

Die mutmaßlich chinesische Gruppe griff Regierungsstellen mit einer Chrome-Windows-Exploit-Kette und der Malware CLEANGULP an; Google und Microsoft haben die Lücken geschlossen.

Sicherheitsforscher haben eine Cyberspionage-Kampagne der mutmaßlich chinesischen Gruppe UTA0565 aufgedeckt, die eine Kette bislang unbekannter Schwachstellen in Google Chrome und Microsoft Windows ausnutzte, um Regierungsstellen in Asien anzugreifen. Über gefälschte Websites setzten die Angreifer die zuvor undokumentierte Malware CLEANGULP ein.

Angriffskette aus drei Zero-Day-Lücken

Die Angriffe wurden Anfang September entdeckt und kombiniert drei Schwachstellen: CVE-2026-85046 und CVE-2026-87491 in der Chromium-JavaScript-Engine ermöglichten Remote-Code-Ausführung und einen Sandbox-Escape, während CVE-2026-85880 in der Windows-ALPC-Komponente eine Rechteausweitung erlaubte.

Die Kombination erlaubte den Angreifern, allein durch den Besuch einer präparierten Website die vollständige Kontrolle über ein Windows-System zu erlangen. Zum Einsatz kam dabei das Exploit-Kit BlueMoon, dessen Shellcode die Datei chrome_cleanup.exe nachlädt.

Proofpoint und Volexity beobachteten erste Angriffe bereits Ende August. Nach Angaben von Proofpoint war zeitweise nur eine begrenzte Gruppe von Zielen allen drei Schwachstellen in kurzem zeitlichem Abstand ausgesetzt; frühere Aktivitäten dieser Art wurden bereits Akteuren wie APT31, UNK_LateNight, UNK_DoubleCheck und UNK_QuietRacket zugeschrieben.

Phishing mit politischem Bezug

UTA0565 versandte gezielte Phishing-E-Mails in chinesischer und englischer Sprache an asiatische Regierungsstellen. Die Nachrichten thematisierten Unterstützung für die Aktivistin Chow Hang-tung, die zu sieben Jahren und drei Monaten Haft verurteilt wurde.

Anzeige

Professionelle Phishing-Kampagnen nutzen psychologische Tricks, um selbst erfahrene Anwender zur Preisgabe sensibler Daten zu bewegen. Wie Sie solche Angriffe frühzeitig entlarven und Ihr Unternehmen proaktiv schützen, erfahren Sie in diesem kostenlosen Leitfaden. Anti-Phishing-Paket für Unternehmen jetzt gratis herunterladen

Die Angreifer spooften dabei unter anderem die Domain chinadigitaltimes[.]top sowie eine Domain, die sich als Center for American Progress ausgab (americanprgoress[.]top). Für die Kommando- und Kontrollkommunikation nutzte die Gruppe die Domain thecovnresation[.]com, die optisch das Nachrichtenportal theconversation.com imitiert.

Die eingesetzte Schadsoftware CLEANGULP wurde mit dem Microsoft Visual C Compiler erstellt und bietet Funktionen wie Shell-Zugriff, Prozess-Enumeration, Datei-Upload und -Download sowie Persistenz über geplante Aufgaben. Laut Volexity-Forschern Damien Cash und Tom Lancaster tarnt sich UTA0565 systematisch als Medienorganisation oder NGO, um Vertrauen bei den Zielpersonen zu erwecken.

Wochenlanges Zeitfenster für Angreifer

Die Chrome-Schwachstelle wurde von Sicherheitsforscher Salvatore Gulizia bereits privat gemeldet, ein Fix im öffentlichen V8-Repository folgte kurz darauf.

Bis die Korrektur jedoch als gestaffeltes Update den Chrome-Stable-Kanal erreichte, vergingen laut Berichten mehrere Wochen – ein Zeitfenster, das UTA0565 und Berichten zufolge mindestens drei weitere chinesische Gruppen zur Ausnutzung der BlueMoon-Kette nutzten. Als Reaktion auf ähnliche Vorfälle stellte Google seinen Chrome-Release-Zyklus von vier auf zwei Wochen um.

Anzeige

Wer sich mit dem Schutz vor komplexen Cyberangriffen befasst, muss über aktuelle Bedrohungstrends und neue rechtliche Anforderungen informiert bleiben. Dieses kostenlose E-Book bietet fundierte Einblicke, wie Firmen ihre IT-Sicherheit ohne hohe Investitionen nachhaltig stärken können. Gratis-E-Book: Cyber Security Trends für Unternehmen

Volexity bewertet die Aktivität von UTA0565 als koordinierte Cyber-Network-Exploitation-Kampagne, deren tatsächlicher Umfang wahrscheinlich größer ist als bislang bekannt. Weitere mit der Kampagne verknüpfte Domains wurden demnach auch gegen Medienorganisationen sowie im Umfeld einer Halal-Restaurant-Suche und von Corporate-Training-Angeboten registriert.

Frühere Kampagnen mit der BlueMoon-Infrastruktur richteten sich bereits gegen US-amerikanische NGOs, Bergbau- und Rohstoffhandelsfirmen, die US-Luftfahrtbranche sowie Ziele in Vietnam, Singapur und Indonesien. Alle drei ausgenutzten Schwachstellen sind inzwischen von Google beziehungsweise Microsoft geschlossen worden.