Перейти к содержанию
РегионАзиатско-Тихоокеанский регион

СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник

Volexity: связанная с Китаем UTA0565 через фейковые сайты применила цепочку из 3 уязвимостей Chrome–Windows против правительств Азии; групп с набором уже 5

Volexity 21 сентября сообщила, что связанная с Китаем UTA0565 3–4 сентября объединила в цепочку 2 уязвимости Chrome и 1 уязвимость Windows и внедрила новый вредонос CLEANGULP в госучреждения Азии. Proofpoint насчитывала 4 группы, использующие тот же набор; UTA0565 стала пятой.

Местоположение: БРУНЕЙ / ЯПОНИЯ

Согласно отчёту Volexity от 21 сентября и материалу CyberScoop от 22 сентября, UTA0565 3 и 4 сентября 2026 года, объединив в цепочку ещё не исправленные уязвимости CVE-2026-85046 и CVE-2026-87491 (Chrome) и CVE-2026-85880 (Windows ALPC), вышла из песочницы браузера и выполнила код на целевых системах. Уязвимость Windows была раскрыта публично 8 сентября. Группа использовала несколько фейковых сайтов, имитирующих легитимные организации; в одной кампании госучреждениям Азии рассылались фишинговые письма на китайском и английском языках, которые имитировали американский Center for American Progress и призывали поддержать гонконгскую активистку Чоу Ханг-тун.

Volexity сообщила, что по фейковым доменам установлены жертвы в Брунее и Японии, и со средней степенью уверенности выявила 10 дополнительных фейковых доменов. По данным The Hacker News, CLEANGULP — написанный на C и сильно обфусцированный имплант; он поддерживает выполнение команд, вывод списка процессов, передачу файлов и выполнение BOF, а закрепление обеспечивает запланированной задачей под видом Microsoft IME. По данным CyberScoop, Proofpoint выявила как минимум 4 группы, использующие тот же набор эксплойтов (APT31, UNK_LateNight, UNK_DoubleCheck, UNK_QuietRacket); Volexity оценила, что базовый набор распространяется внутри китайского сообщества эксплуатации компьютерных сетей и настраивается несколькими группами. Число жертв не раскрыто, подтвердить его не удалось.

Оценка Talay

Вывод

Циркуляция одной и той же цепочки нулевого дня как минимум среди 5 связанных с Китаем групп указывает на производственную модель с централизованным распространением наборов эксплойтов. Это означает, что цели долго остаются под угрозой и после выхода исправлений; в начале списка целей — правительства Азии и критичное к Китаю гражданское общество.

Возможные последствия

  • Госбезопасность в АзииНегативноНедели

    Атаки на правительства Брунея и Японии через фейковые сайты организаций повышают риск утечки дипломатической переписки и политических документов в регионе.

  • Управление исправлениямиНегативно1–6 месяцев

    Использование 3 уязвимостей до выхода исправлений и распространение набора среди 5 групп удлиняют окно атаки в организациях, затягивающих обновления Chrome и Windows.

  • Организации ТурцииНеопределённоНедели

    Фишинг вёлся под видом американской организации, то есть выбор целей не ограничен географией; быстрая установка исправлений Chrome и Windows в госструктурах и оборонных организациях Турции — базовая мера против того же риска.

Вероятные сценарии

  1. 1
    Набор распространяется на новые группы55 %

    В ближайшие недели другие компании по кибербезопасности сообщат о новых связанных с Китаем кластерах, использующих ту же цепочку.

    Что отслеживать: Новые отчёты Proofpoint, Google TAG и Microsoft о кластерах с кодами UNK_ или UTA

  2. 2
    Эффект гаснет с исправлениями30 %

    С распространением исправлений кампании переходят на новые уязвимости, эта цепочка теряет значение.

    Что отслеживать: Добавление новых уязвимостей Chrome/Windows в каталог CISA KEV

  3. 3
    Дипломатическая реакция15 %

    Япония или Бруней официально атрибутируют атаки Китаю и предпринимают дипломатические шаги.

    Что отслеживать: Официальная атрибуция от Национального центра кибербезопасности или МИД Японии

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Уязвимостей в цепочке▼ 3
  • Китайских групп с набором▼ не менее 5
  • Доп. фейковых доменов▼ 10

Источники

  1. Volexity — Осторожно с разрывом в исправлениях, часть 2: фейковые сайты для эксплойтов нулевого дня Chrome и Windows
  2. CyberScoop — Volexity выявила ещё одну прокитайскую группу, использующую уязвимости Chrome и Microsoft
  3. The Hacker News — Китайские хакеры внедряют CLEANGULP через цепочку нулевого дня Chrome–Windows