💀 Ещё одна китайская группа бьёт Chrome и Microsoft до выпуска исправлений Три уязвимости нулевого дня сработали 3–4 сентября, до раскрытия и выпуска исправлений. В цепочке CVE-2026-85046 и CVE-2026-87491 — удалённое выполнение кода в JavaScript-движке Chromium, CVE-2026-85880 — повышение привилегий в Windows Advanced Local Procedure Call. Microsoft раскрыла свою часть только 8 сентября. UTA0565 действовала не только через эксплойт-кит. Фальшивые сайты, фишинговые письма азиатским госорганам с требованием публично поддержать Чоу Ханг-тунг. Домены маскировались под Center for American Progress и China Digital Times. В других кампаниях цели — медиа, сайты халяль-ресторанов, корпоративное обучение. В качестве приманки — реальный контент легитимных сайтов. Тот же набор Proofpoint наблюдала с августа у APT31, UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket. Volexity считает, что основа используется совместно, дорабатывается и применяется разными группами. По данным cyberscoop, пока это наблюдения только двух организаций, полный масштаб шире. Полезная нагрузка UTA0565 — ранее не описанное семейство CLEANGULP. Если эксплойт-кит переходит от группы к группе, IoC устареют быстрее, чем завершится цикл выпуска исправлений. Я бы смотрел не на сигнатуры полезной нагрузки, а на свежие домены под Center for American Progress и China Digital Times и на исходящий TLS-трафик от браузерных процессов к ним. #UTA0565 #CLEANGULP #Chrome #Microsoft #ZeroDay #CNE