render-mfa2go-novo-logo
Voltar ao início do blog

Google Chrome teve zero day encadeado a falha de kernel do Windows

Vulnerabilidade

Google Chrome teve zero day ligado a falha do Windows

Campanha de phishing mirou ONGs e instalou ferramentas de espionagem em vítimas selecionadas.

Google Chrome teve zero day encadeado a falha de kernel do Windows

Resumo rapido

Grupos ligados à China exploraram uma falha zero day no Google Chrome em conjunto com uma falha de elevação de privilégio no Microsoft Windows. A campanha combinou emails de phishing, sites universitários legítimos vulneráveis e páginas falsas com tema de doação. A Volexity detectou os ataques em 1º de setembro de 2026, com foco em ONGs e outras vítimas escolhidas a dedo.

Neste artigo voce vai aprender:

  • Quais grupos foram associados à campanha.
  • Como Google Chrome e Microsoft Windows entraram na cadeia de ataque.
  • Por que sites legítimos foram usados para enganar vítimas.
  • Quais sinais podem indicar risco em uma empresa.
  • Quais ações práticas reduzem a exposição a ataques parecidos.

Quem está por trás dos ataques

Pesquisadores da Volexity documentaram operações de dois atores ligados à China: UTA0560 e JungleBamboo, este último também rastreado como APT31, Violet Typhoon e TA4. Os dois partiram da mesma base de exploração, que unia uma falha do Google Chrome a uma falha do Microsoft Windows, mas fecharam a cadeia com cargas finais diferentes.

O primeiro payload citado é o GRIMWEDGE, um backdoor escrito em JScript. O segundo é o LONGTALE, uma extensão do Google Chrome desenhada para roubar credenciais. A lista de alvos descrita inclui ONGs e outras vítimas selecionadas.

Do email de doação ao kernel do Windows

A porta de entrada era o phishing direcionado. As mensagens levavam a sites legítimos de universidades dos Estados Unidos que sofriam de uma falha de redirecionamento por script refletido. Na prática, o endereço exibido parecia confiável, mas funcionava como ponte para páginas sob controle dos invasores.

Na tela, a vítima encontrava a imagem convincente de um formulário de doação. Nos bastidores, um elemento escondido disparava a exploração. A cadeia envolvia a CVE-2026-85046, falha no motor JavaScript V8 do Google Chrome; a CVE-2026-87491, ligada ao WebAssembly; e a CVE-2026-85880, no componente RtlpCreateServerAcl do kernel do Microsoft Windows.

Segundo o relato, a falha do Google Chrome já tinha correção no código aberto do Chromium, após comunicação privada em agosto, mas o ajuste ainda não havia chegado ao Google Chrome instalado nas máquinas. A Volexity batizou esse intervalo de “lacuna de correção”, e foi exatamente ele que os atacantes aproveitaram.

Sinais de alerta

Empresas e organizações devem procurar comportamentos compatíveis com phishing e execução não autorizada. Alguns indícios citados ou derivados da campanha descrita:

  • Emails com links de doação ou temas financeiros recebidos de forma inesperada.
  • Links que passam por sites legítimos, mas terminam em páginas desconhecidas.
  • Criação de tarefa agendada chamada “Windows Scheduled System”.
  • Instalação incomum de MSI ou uso de executáveis legítimos com DLL carregada de forma suspeita.
  • Extensões do Google Chrome não reconhecidas, principalmente em máquinas de usuários sensíveis.

O que fazer agora

A prioridade é dupla: reduzir a chance de alguém cair no phishing e limitar o estrago quando isso acontecer. Mantenha Google Chrome e Microsoft Windows atualizados assim que as correções forem liberadas, revise as extensões instaladas no Google Chrome e trate links recebidos por email com cautela, mesmo os que apontam para domínios conhecidos.

Vale também revisar tarefas agendadas, investigar instalações MSI inesperadas e monitorar tentativas de roubo de credenciais. Em ONGs, áreas de captação de doações e equipes expostas a campanhas públicas, reforçar a validação antes de abrir páginas recebidas por email faz diferença imediata.

Checklist pratico

  1. Verifique se Google Chrome e Microsoft Windows estão nas versões mais recentes disponíveis para sua empresa.
  2. Audite extensões do Google Chrome e remova tudo que não tiver origem e necessidade claras.
  3. Procure por tarefas agendadas suspeitas, incluindo “Windows Scheduled System”.
  4. Oriente equipes a conferir links de doação e campanhas financeiras antes de clicar.
  5. Use autenticação forte para reduzir o impacto do roubo de credenciais.

Perguntas frequentes

O ataque afetou qualquer usuário do Google Chrome?

O relato descreve ataques direcionados, com vítimas escolhidas e foco em ONGs e outros alvos específicos. Ainda assim, falhas em Google Chrome e Microsoft Windows pedem atenção de qualquer organização.

Por que o uso de sites universitários tornou o golpe mais convincente?

Porque o link inicial apontava para domínios legítimos, o que baixa a guarda de quem recebe a mensagem. O redirecionamento para a página controlada pelo invasor só acontecia depois do clique.

Autenticação forte ajuda nesse tipo de caso?

Sim. Ela não substitui as correções de segurança, mas reduz o impacto quando credenciais são roubadas ou quando uma extensão maliciosa tenta acessar contas corporativas.

Proteja sua empresa com a MFA2GO

A MFA2GO ajuda sua empresa a reduzir riscos de roubo de credenciais com autenticação forte, gestão de acesso e controles adequados para equipes expostas a phishing.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://gbhackers.com/china-linked-hackers-chain-chrome-zero-day/

Compartilhe nas redes sociais:

Conteúdos relacionados