Contexte de la chaîne d’exploitation

Le groupe de menace chinois identifié sous le nom UTA0565 a ciblé des victimes le 3 et 4 septembre 2026. L’opération repose sur la combinaison de trois vulnérabilités récemment divulguées : deux dans Google Chrome (CVE‑2026‑85046 et CVE‑2026‑87491) et une dans le composant Advanced Local Procedure Call de Microsoft Windows (CVE‑2026‑85880). La chaîne permet de sortir du bac à sable du navigateur et d’obtenir une exécution de code à distance sur le système hôte. Les chercheurs de Volexity, Damien Cash et Tom Lancaster, ont observé que les attaquants ont diffusé des sites factices via des e‑mails de phishing, notamment des messages prétendant provenir du Center for American Progress et de China Digital Times.

Mécanisme d’injection et charge utile

Les liens contenus dans les e‑mails redirigent vers des domaines « chinadigitaltimes.top » et « americanprgoress.top ». Chaque page charge un iframe caché pointant vers config.html. Ce fichier déclenche le kit d’exploitation BlueMoon, qui orchestre l’enchaînement des trois CVE. Le kit injecte un shellcode « pp » qui télécharge un exécutable nommé chrome_cleanup.exe depuis le même domaine factice. L’exécutable installe la famille de logiciels malveillants CLEANGULP, compilée avec le Microsoft Visual C Compiler.

Analyse des capacités du malware CLEANGULP

Une fois installé, CLEANGULP expose plusieurs fonctions : shell pour exécuter des commandes système, ps pour lister les processus actifs, upload et download pour transférer des fichiers, et bof pour lancer des objets beacon (BOF). Le malware communique avec un serveur de commande‑et‑contrôle (C2) via HTTP, en utilisant le domaine dur‑codé thecovnresation.com. Ce domaine imite le site légitime « theconversation.com », ce qui complique la détection basée sur la réputation DNS.

Implications et portée

Le recours à une chaîne de zero‑day montre que les acteurs chinois peuvent synchroniser des vulnérabilités multiples pour contourner les protections du navigateur et du système d’exploitation. L’utilisation d’un kit partagé (BlueMoon) et d’un domaine C2 mimétique suggère une collaboration au sein de la communauté chinoise de cyber‑espionnage. Les observations publiées proviennent de deux organisations ; le nombre réel d’infections pourrait être plus élevé. La présence de capacités de transfert de fichiers et d’exécution de code indique que les opérateurs peuvent installer des outils supplémentaires après la première infection, augmentant ainsi le risque de vol de données ou de sabotage. Les équipes de défense doivent surveiller les résolutions DNS vers thecovnresation.com, bloquer les domaines factices similaires et appliquer les correctifs pour les trois CVE dès leur disponibilité.