Volexity detecta otro grupo de ciberamenazas vinculado a China que aprovecha vulnerabilidades de Chrome y Microsoft
Investigadores de Volexity identificaron a un grupo de ciberamenazas vinculado a China, al que denominan UTA0565, aprovechando una cadena de tres vulnerabilidades de día cero en productos de Microsoft y Chrome. Dicha explotación ocurrió antes de que los fallos fueran revelados o recibieran parches, y coincidió temporalmente con las acciones de otros actores de espionaje chinos. No obstante, las campañas de UTA0565 se diferenciaron al emplear diversos sitios web falsos para engañar a las víctimas.
Para sus ataques, el grupo envió correos de suplantación de identidad (phishing) dirigidos a entidades gubernamentales asiáticas, solicitando apoyo público para un activista encarcelado en Hong Kong. Asimismo, falsificaron dominios que imitaban a medios y centros de análisis, y utilizaron componentes de un kit de explotación ya visto en otros grupos de piratería informática chinos, lo que sugiere una colaboración o uso compartido de recursos dentro de la comunidad de explotación de redes del país asiático.
Las fallas de seguridad involucradas comprenden problemas de ejecución remota de código en motores de navegadores basados en Chromium y una vulnerabilidad de escalada de privilegios en el sistema Windows. Otras firmas de seguridad también detectaron operaciones similares vinculadas a múltiples colectivos estatales y advirtieron sobre el uso de estas fallas en un intervalo reducido.
Como parte de su accionar, UTA0565 implementó una carga maliciosa perteneciente a una familia de programas dañinos previamente no documentada llamada "CLEANGULP", utilizando además diversos dominios orientados a organizaciones de medios, corporaciones de capacitación y páginas de búsqueda. Según los investigadores, estas operaciones reflejaron avances técnicos y operativos al incorporar contenidos reales de sitios legítimos para minimizar la sospecha de los usuarios.