Google Chrome teve zero day ligado a falha do Windows
Campanha de phishing mirou ONGs e instalou ferramentas de espionagem em vítimas selecionadas.

Resumo rapido
Grupos ligados à China exploraram uma falha zero day no Google Chrome em conjunto com uma falha de elevação de privilégio no Microsoft Windows. A campanha combinou emails de phishing, sites universitários legítimos vulneráveis e páginas falsas com tema de doação. A Volexity detectou os ataques em 1º de setembro de 2026, com foco em ONGs e outras vítimas escolhidas a dedo.
Neste artigo voce vai aprender:
- Quais grupos foram associados à campanha.
- Como Google Chrome e Microsoft Windows entraram na cadeia de ataque.
- Por que sites legítimos foram usados para enganar vítimas.
- Quais sinais podem indicar risco em uma empresa.
- Quais ações práticas reduzem a exposição a ataques parecidos.
Quem está por trás dos ataques
Pesquisadores da Volexity documentaram operações de dois atores ligados à China: UTA0560 e JungleBamboo, este último também rastreado como APT31, Violet Typhoon e TA4. Os dois partiram da mesma base de exploração, que unia uma falha do Google Chrome a uma falha do Microsoft Windows, mas fecharam a cadeia com cargas finais diferentes.
O primeiro payload citado é o GRIMWEDGE, um backdoor escrito em JScript. O segundo é o LONGTALE, uma extensão do Google Chrome desenhada para roubar credenciais. A lista de alvos descrita inclui ONGs e outras vítimas selecionadas.
Do email de doação ao kernel do Windows
A porta de entrada era o phishing direcionado. As mensagens levavam a sites legítimos de universidades dos Estados Unidos que sofriam de uma falha de redirecionamento por script refletido. Na prática, o endereço exibido parecia confiável, mas funcionava como ponte para páginas sob controle dos invasores.
Na tela, a vítima encontrava a imagem convincente de um formulário de doação. Nos bastidores, um elemento escondido disparava a exploração. A cadeia envolvia a CVE-2026-85046, falha no motor JavaScript V8 do Google Chrome; a CVE-2026-87491, ligada ao WebAssembly; e a CVE-2026-85880, no componente RtlpCreateServerAcl do kernel do Microsoft Windows.
Segundo o relato, a falha do Google Chrome já tinha correção no código aberto do Chromium, após comunicação privada em agosto, mas o ajuste ainda não havia chegado ao Google Chrome instalado nas máquinas. A Volexity batizou esse intervalo de “lacuna de correção”, e foi exatamente ele que os atacantes aproveitaram.
Sinais de alerta
Empresas e organizações devem procurar comportamentos compatíveis com phishing e execução não autorizada. Alguns indícios citados ou derivados da campanha descrita:
- Emails com links de doação ou temas financeiros recebidos de forma inesperada.
- Links que passam por sites legítimos, mas terminam em páginas desconhecidas.
- Criação de tarefa agendada chamada “Windows Scheduled System”.
- Instalação incomum de MSI ou uso de executáveis legítimos com DLL carregada de forma suspeita.
- Extensões do Google Chrome não reconhecidas, principalmente em máquinas de usuários sensíveis.
O que fazer agora
A prioridade é dupla: reduzir a chance de alguém cair no phishing e limitar o estrago quando isso acontecer. Mantenha Google Chrome e Microsoft Windows atualizados assim que as correções forem liberadas, revise as extensões instaladas no Google Chrome e trate links recebidos por email com cautela, mesmo os que apontam para domínios conhecidos.
Vale também revisar tarefas agendadas, investigar instalações MSI inesperadas e monitorar tentativas de roubo de credenciais. Em ONGs, áreas de captação de doações e equipes expostas a campanhas públicas, reforçar a validação antes de abrir páginas recebidas por email faz diferença imediata.
Checklist pratico
- Verifique se Google Chrome e Microsoft Windows estão nas versões mais recentes disponíveis para sua empresa.
- Audite extensões do Google Chrome e remova tudo que não tiver origem e necessidade claras.
- Procure por tarefas agendadas suspeitas, incluindo “Windows Scheduled System”.
- Oriente equipes a conferir links de doação e campanhas financeiras antes de clicar.
- Use autenticação forte para reduzir o impacto do roubo de credenciais.
Perguntas frequentes
O ataque afetou qualquer usuário do Google Chrome?
O relato descreve ataques direcionados, com vítimas escolhidas e foco em ONGs e outros alvos específicos. Ainda assim, falhas em Google Chrome e Microsoft Windows pedem atenção de qualquer organização.
Por que o uso de sites universitários tornou o golpe mais convincente?
Porque o link inicial apontava para domínios legítimos, o que baixa a guarda de quem recebe a mensagem. O redirecionamento para a página controlada pelo invasor só acontecia depois do clique.
Autenticação forte ajuda nesse tipo de caso?
Sim. Ela não substitui as correções de segurança, mas reduz o impacto quando credenciais são roubadas ou quando uma extensão maliciosa tenta acessar contas corporativas.
Proteja sua empresa com a MFA2GO
A MFA2GO ajuda sua empresa a reduzir riscos de roubo de credenciais com autenticação forte, gestão de acesso e controles adequados para equipes expostas a phishing.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://gbhackers.com/china-linked-hackers-chain-chrome-zero-day/
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
