Especialistas em autenticação multifator - Blog da MFA2GO

Google Chrome e Microsoft Windows sofrem cadeia zero day com malware

Escrito por MFA2GO | Sep 23, 2026, 4:00:08 PM
Vulnerabilidade

Google Chrome e Windows sob ataque, proteja-se

Campanha usou sites falsos para instalar o malware CLEANGULP em vítimas selecionadas.

Navegacao

O que aconteceuComo o ataque funcionaSinais de alertaO que fazer agoraChecklist pratico

Resumo rapido

O grupo UTA0565, ligado à China, encadeou falhas zero day no Google Chrome e no Microsoft Windows para atingir alvos selecionados. A atividade foi observada em 3 e 4 de setembro de 2026 e partia de sites falsos. O destino final era a instalação do malware CLEANGULP.

Neste artigo voce vai aprender:

  • Quais produtos foram usados na cadeia de exploração.
  • Como sites falsos participaram do ataque.
  • Quais nomes de arquivos e domínios chamam atenção.
  • O que o malware CLEANGULP consegue fazer.
  • Quais ações práticas reduzem o risco.

Três falhas encadeadas contra Google Chrome e Microsoft Windows

Pesquisadores da Volexity flagraram o grupo UTA0565 explorando falhas que ainda não tinham correção pública no momento dos ataques, os chamados zero days. A cadeia uniu duas vulnerabilidades do Google Chrome, CVE-2026-85046 e CVE-2026-87491, a uma terceira no Advanced Local Procedure Call do Microsoft Windows, a CVE-2026-85880.

Segundo o relato, essa combinação permitia escapar da área isolada do Google Chrome e executar código diretamente no computador da vítima. A campanha se passava por organizações de mídia e por uma ONG, com foco citado em entidades governamentais asiáticas.

Do e-mail de phishing ao executável chrome_cleanup.exe

Tudo começava com mensagens de phishing escritas em chinês e inglês. Os textos pediam apoio à ativista de Hong Kong Chow Hang-tung e fingiam vir do Center for American Progress. Os links apontavam para domínios falsos como chinadigitaltimes[.]top e americanprgoress[.]top, montados para copiar a aparência de sites legítimos.

Ao abrir a página, um elemento escondido carregava um segundo arquivo HTML, o config.html. Esse componente acionava o kit BlueMoon, que juntava as três falhas e puxava o executável chrome_cleanup.exe. O nome imita uma ferramenta de limpeza, mas o arquivo instalava o CLEANGULP.

Detalhes que denunciam a fraude

Alguns detalhes do caso ajudam usuários e equipes de segurança a reconhecer tentativas parecidas:

  • Links com pequenos erros de digitação, como americanprgoress em vez de “americanprogress”.
  • Domínios que imitam veículos de mídia ou organizações conhecidas, mas terminam de forma incomum.
  • Arquivos baixados automaticamente com nomes confiáveis demais, como chrome_cleanup.exe.
  • Comunicação com o domínio thecovnresation[.]com, uma tentativa de parecer “theconversation”.
  • E-mails políticos ou institucionais que pressionam o usuário a clicar rapidamente.

Resposta imediata para times de segurança

O episódio serve de alerta para três frentes: navegação, e-mail e controle de acesso. A medida mais direta é orientar usuários a não abrir links de mensagens inesperadas, mesmo quando o assunto parece legítimo ou urgente.

Vale revisar registros de navegação e de download em busca dos domínios e do arquivo citados. Havendo indício de execução do chrome_cleanup.exe, isole o equipamento, preserve as evidências e investigue tráfego HTTP para domínios que imitam sites conhecidos.

Priorize as atualizações liberadas para Google Chrome e Microsoft Windows, mantenha autenticação forte nas contas corporativas e restrinja privilégios locais. Assim, mesmo que um site malicioso inicie a cadeia, o estrago fica contido.

Checklist pratico

  1. Bloqueie e monitore acessos a chinadigitaltimes[.]top, americanprgoress[.]top e thecovnresation[.]com.
  2. Procure por downloads ou execução do arquivo chrome_cleanup.exe em computadores corporativos.
  3. Reforce orientação contra links recebidos por e-mail, especialmente campanhas políticas ou institucionais inesperadas.

Perguntas frequentes

O que é um ataque zero day?

É a exploração de uma falha antes que usuários e empresas tenham correção ou tempo de defesa. Aqui, a cadeia envolveu Google Chrome e Microsoft Windows ao mesmo tempo.

O CLEANGULP rouba dados?

O relato descreve funções como executar comandos, listar processos, enviar e baixar arquivos e rodar um Beacon Object File. Na prática, isso entrega ao invasor um controle bastante amplo da máquina.

Todo usuário do Google Chrome foi alvo?

A fonte aponta campanhas dirigidas, incluindo entidades governamentais asiáticas. Ainda assim, vale usar os indicadores divulgados para checar exposição e reduzir risco.

Proteja sua empresa com a MFA2GO

Campanhas com sites falsos e falhas zero day mostram por que controle de acesso e autenticação forte precisam fazer parte da defesa. A MFA2GO ajuda sua empresa a reduzir riscos quando credenciais, links e dispositivos entram na mira.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html