Google Chrome e Windows sob ataque, proteja-se
Campanha usou sites falsos para instalar o malware CLEANGULP em vítimas selecionadas.

Resumo rapido
O grupo UTA0565, ligado à China, encadeou falhas zero day no Google Chrome e no Microsoft Windows para atingir alvos selecionados. A atividade foi observada em 3 e 4 de setembro de 2026 e partia de sites falsos. O destino final era a instalação do malware CLEANGULP.
Neste artigo voce vai aprender:
- Quais produtos foram usados na cadeia de exploração.
- Como sites falsos participaram do ataque.
- Quais nomes de arquivos e domínios chamam atenção.
- O que o malware CLEANGULP consegue fazer.
- Quais ações práticas reduzem o risco.
Três falhas encadeadas contra Google Chrome e Microsoft Windows
Pesquisadores da Volexity flagraram o grupo UTA0565 explorando falhas que ainda não tinham correção pública no momento dos ataques, os chamados zero days. A cadeia uniu duas vulnerabilidades do Google Chrome, CVE-2026-85046 e CVE-2026-87491, a uma terceira no Advanced Local Procedure Call do Microsoft Windows, a CVE-2026-85880.
Segundo o relato, essa combinação permitia escapar da área isolada do Google Chrome e executar código diretamente no computador da vítima. A campanha se passava por organizações de mídia e por uma ONG, com foco citado em entidades governamentais asiáticas.
Do e-mail de phishing ao executável chrome_cleanup.exe
Tudo começava com mensagens de phishing escritas em chinês e inglês. Os textos pediam apoio à ativista de Hong Kong Chow Hang-tung e fingiam vir do Center for American Progress. Os links apontavam para domínios falsos como chinadigitaltimes[.]top e americanprgoress[.]top, montados para copiar a aparência de sites legítimos.
Ao abrir a página, um elemento escondido carregava um segundo arquivo HTML, o config.html. Esse componente acionava o kit BlueMoon, que juntava as três falhas e puxava o executável chrome_cleanup.exe. O nome imita uma ferramenta de limpeza, mas o arquivo instalava o CLEANGULP.
Detalhes que denunciam a fraude
Alguns detalhes do caso ajudam usuários e equipes de segurança a reconhecer tentativas parecidas:
- Links com pequenos erros de digitação, como americanprgoress em vez de “americanprogress”.
- Domínios que imitam veículos de mídia ou organizações conhecidas, mas terminam de forma incomum.
- Arquivos baixados automaticamente com nomes confiáveis demais, como chrome_cleanup.exe.
- Comunicação com o domínio thecovnresation[.]com, uma tentativa de parecer “theconversation”.
- E-mails políticos ou institucionais que pressionam o usuário a clicar rapidamente.
Resposta imediata para times de segurança
O episódio serve de alerta para três frentes: navegação, e-mail e controle de acesso. A medida mais direta é orientar usuários a não abrir links de mensagens inesperadas, mesmo quando o assunto parece legítimo ou urgente.
Vale revisar registros de navegação e de download em busca dos domínios e do arquivo citados. Havendo indício de execução do chrome_cleanup.exe, isole o equipamento, preserve as evidências e investigue tráfego HTTP para domínios que imitam sites conhecidos.
Priorize as atualizações liberadas para Google Chrome e Microsoft Windows, mantenha autenticação forte nas contas corporativas e restrinja privilégios locais. Assim, mesmo que um site malicioso inicie a cadeia, o estrago fica contido.
Checklist pratico
- Bloqueie e monitore acessos a chinadigitaltimes[.]top, americanprgoress[.]top e thecovnresation[.]com.
- Procure por downloads ou execução do arquivo chrome_cleanup.exe em computadores corporativos.
- Reforce orientação contra links recebidos por e-mail, especialmente campanhas políticas ou institucionais inesperadas.
Perguntas frequentes
O que é um ataque zero day?
É a exploração de uma falha antes que usuários e empresas tenham correção ou tempo de defesa. Aqui, a cadeia envolveu Google Chrome e Microsoft Windows ao mesmo tempo.
O CLEANGULP rouba dados?
O relato descreve funções como executar comandos, listar processos, enviar e baixar arquivos e rodar um Beacon Object File. Na prática, isso entrega ao invasor um controle bastante amplo da máquina.
Todo usuário do Google Chrome foi alvo?
A fonte aponta campanhas dirigidas, incluindo entidades governamentais asiáticas. Ainda assim, vale usar os indicadores divulgados para checar exposição e reduzir risco.
Proteja sua empresa com a MFA2GO
Campanhas com sites falsos e falhas zero day mostram por que controle de acesso e autenticação forte precisam fazer parte da defesa. A MFA2GO ajuda sua empresa a reduzir riscos quando credenciais, links e dispositivos entram na mira.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
