中II 网络战与关键基础设施2026年9月22日, 星期二
Volexity:与中国有关的UTA0565利用虚假网站以包含3个漏洞的Chrome–Windows利用链攻击亚洲政府;使用同一工具包的组织增至5个
Volexity于9月21日披露,与中国有关的UTA0565于9月3日至4日串联2个Chrome漏洞和1个Windows漏洞,在亚洲政府机构中植入名为CLEANGULP的新型恶意软件。Proofpoint此前统计有4个组织使用同一工具包;UTA0565是第5个。
根据Volexity 9月21日的报告和CyberScoop 9月22日的报道,UTA0565于2026年9月3日和4日串联当时尚未修补的CVE-2026-85046和CVE-2026-87491(Chrome)以及CVE-2026-85880(Windows ALPC)漏洞,逃逸浏览器沙箱并在目标系统上执行代码。该Windows漏洞于9月8日公开披露。该组织使用了多个仿冒合法机构的虚假网站;在其中一次攻击活动中,向亚洲政府机构发送了中英文钓鱼邮件,邮件冒充美国的美国进步中心(Center for American Progress),并呼吁声援香港活动人士邹幸彤。
Volexity根据虚假域名推断,受害者位于文莱和日本,并以中等置信度识别出另外10个虚假域名。据The Hacker News报道,CLEANGULP是一个用C语言编写、经过大量混淆的植入程序;支持命令执行、进程列举、文件传输和BOF执行,并通过伪装成微软输入法(IME)的计划任务实现持久化。据CyberScoop报道,Proofpoint此前已识别出至少4个使用同一漏洞利用工具包的组织(APT31、UNK_LateNight、UNK_DoubleCheck、UNK_QuietRacket);Volexity评估认为,核心工具包在中国的计算机网络利用圈子内部共享,并由多个组织各自定制。受害者数量未公布,无法核实。
Talay 研判
结论
同一零日利用链在至少5个与中国有关的组织之间流转,表明存在一种集中共享漏洞利用工具包的生产模式。这意味着即使补丁发布,目标仍将长期处于风险之中;亚洲各国政府以及批评中国的公民社会位列目标名单前列。
可能影响
- 亚洲公共安全负面数周内
文莱和日本等国政府遭到仿冒机构网站的攻击,加大了该地区外交往来和政策文件的泄露风险。
- 补丁管理负面1至6个月
3个漏洞在修补前即被利用,且工具包在5个组织之间共享,延长了Chrome和Windows更新滞后机构的攻击窗口。
- 土耳其机构不确定数周内
钓鱼邮件冒充美国机构发出,说明目标选择并不局限于地理范围;在土耳其公共和国防机构迅速安装Chrome和Windows补丁,是应对同类风险的基本措施。
可能情形(按概率排序)
- 1工具包扩散至新组织55%
未来几周,其他安全公司将报告使用同一利用链的新的中国相关集群。
观察指标: Proofpoint、Google TAG和微软发布新的UNK_或UTA代号集群报告
- 2补丁使影响消退30%
随着补丁普及,攻击活动转向新漏洞,这一利用链失去重要性。
观察指标: CISA KEV目录是否新增Chrome/Windows漏洞
- 3外交回应15%
日本或文莱正式将攻击归因于中国并采取外交行动。
观察指标: 日本国家网络安全办公室或外务省的正式归因声明
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 串联的漏洞▼ 3
- 使用该工具包的中国组织▼ 至少5个
- 额外虚假域名▼ 10