СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник
Volexity: связанная с Китаем UTA0565 через фейковые сайты применила цепочку из 3 уязвимостей Chrome–Windows против правительств Азии; групп с набором уже 5
Volexity 21 сентября сообщила, что связанная с Китаем UTA0565 3–4 сентября объединила в цепочку 2 уязвимости Chrome и 1 уязвимость Windows и внедрила новый вредонос CLEANGULP в госучреждения Азии. Proofpoint насчитывала 4 группы, использующие тот же набор; UTA0565 стала пятой.
Согласно отчёту Volexity от 21 сентября и материалу CyberScoop от 22 сентября, UTA0565 3 и 4 сентября 2026 года, объединив в цепочку ещё не исправленные уязвимости CVE-2026-85046 и CVE-2026-87491 (Chrome) и CVE-2026-85880 (Windows ALPC), вышла из песочницы браузера и выполнила код на целевых системах. Уязвимость Windows была раскрыта публично 8 сентября. Группа использовала несколько фейковых сайтов, имитирующих легитимные организации; в одной кампании госучреждениям Азии рассылались фишинговые письма на китайском и английском языках, которые имитировали американский Center for American Progress и призывали поддержать гонконгскую активистку Чоу Ханг-тун.
Volexity сообщила, что по фейковым доменам установлены жертвы в Брунее и Японии, и со средней степенью уверенности выявила 10 дополнительных фейковых доменов. По данным The Hacker News, CLEANGULP — написанный на C и сильно обфусцированный имплант; он поддерживает выполнение команд, вывод списка процессов, передачу файлов и выполнение BOF, а закрепление обеспечивает запланированной задачей под видом Microsoft IME. По данным CyberScoop, Proofpoint выявила как минимум 4 группы, использующие тот же набор эксплойтов (APT31, UNK_LateNight, UNK_DoubleCheck, UNK_QuietRacket); Volexity оценила, что базовый набор распространяется внутри китайского сообщества эксплуатации компьютерных сетей и настраивается несколькими группами. Число жертв не раскрыто, подтвердить его не удалось.
Оценка Talay
Вывод
Циркуляция одной и той же цепочки нулевого дня как минимум среди 5 связанных с Китаем групп указывает на производственную модель с централизованным распространением наборов эксплойтов. Это означает, что цели долго остаются под угрозой и после выхода исправлений; в начале списка целей — правительства Азии и критичное к Китаю гражданское общество.
Возможные последствия
- Госбезопасность в АзииНегативноНедели
Атаки на правительства Брунея и Японии через фейковые сайты организаций повышают риск утечки дипломатической переписки и политических документов в регионе.
- Управление исправлениямиНегативно1–6 месяцев
Использование 3 уязвимостей до выхода исправлений и распространение набора среди 5 групп удлиняют окно атаки в организациях, затягивающих обновления Chrome и Windows.
- Организации ТурцииНеопределённоНедели
Фишинг вёлся под видом американской организации, то есть выбор целей не ограничен географией; быстрая установка исправлений Chrome и Windows в госструктурах и оборонных организациях Турции — базовая мера против того же риска.
Вероятные сценарии
- 1Набор распространяется на новые группы55 %
В ближайшие недели другие компании по кибербезопасности сообщат о новых связанных с Китаем кластерах, использующих ту же цепочку.
Что отслеживать: Новые отчёты Proofpoint, Google TAG и Microsoft о кластерах с кодами UNK_ или UTA
- 2Эффект гаснет с исправлениями30 %
С распространением исправлений кампании переходят на новые уязвимости, эта цепочка теряет значение.
Что отслеживать: Добавление новых уязвимостей Chrome/Windows в каталог CISA KEV
- 3Дипломатическая реакция15 %
Япония или Бруней официально атрибутируют атаки Китаю и предпринимают дипломатические шаги.
Что отслеживать: Официальная атрибуция от Национального центра кибербезопасности или МИД Японии
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Уязвимостей в цепочке▼ 3
- Китайских групп с набором▼ не менее 5
- Доп. фейковых доменов▼ 10
Источники
- Volexity — Осторожно с разрывом в исправлениях, часть 2: фейковые сайты для эксплойтов нулевого дня Chrome и Windows
- CyberScoop — Volexity выявила ещё одну прокитайскую группу, использующую уязвимости Chrome и Microsoft
- The Hacker News — Китайские хакеры внедряют CLEANGULP через цепочку нулевого дня Chrome–Windows