Clic Mortale su Sito Falso: zero-day Chrome+Windows bucano la sandbox e installano CLEANGULP
Featured

Clic Mortale su Sito Falso: zero-day Chrome+Windows bucano la sandbox e installano CLEANGULP

Un recente attacco informatico ha mostrato come una catena di vulnerabilità zero day possa trasformare un semplice clic su un sito web falso in una compromissione completa di sistemi Windows. Il gruppo UTA0565 è stato osservato mentre sfruttava una exploit chain che combina falle in Google Chrome e in Microsoft Windows per uscire dalla sandbox del browser e ottenere esecuzione di codice da remoto.

Questo tipo di tecnica è particolarmente pericolosa perché riduce le barriere di difesa tipiche del browser e porta rapidamente a controllo del dispositivo.

La campagna è stata condotta tramite siti di phishing che imitavano organizzazioni reali, inclusi media e una ONG. Le email, scritte in cinese e inglese, prendevano di mira enti governativi asiatici e invitavano i destinatari a sostenere una figura attivista di Hong Kong. I messaggi includevano link contraffatti verso domini creati ad hoc che riproducevano pagine legittime, ma con un elemento aggiuntivo caricato in modo nascosto tramite iframe. Questa componente extra serviva a consegnare il codice necessario ad avviare lo sfruttamento delle vulnerabilità.

La catena di exploit citata include due CVE di Chrome e una CVE che coinvolge Windows Advanced Local Procedure Call. Insieme permettono di superare la sandbox e attivare la fase finale del payload. Dopo lo sfruttamento, lo shellcode scarica un eseguibile chiamato chrome_cleanup.exe da un dominio malevolo. Il file distribuito appartiene a una famiglia di malware denominata CLEANGULP, compilata con Microsoft Visual C Compiler, progettata per offrire all’attaccante funzioni tipiche di un backdoor operativo.

CLEANGULP supporta comandi per eseguire istruzioni sul sistema, elencare i processi in esecuzione, caricare e scaricare file, e avviare beacon object file BOF, spesso associati a operazioni avanzate di post exploitation. Per il comando e controllo il malware utilizza HTTP verso un dominio hard coded che imita il nome di un sito di informazione no profit, una scelta che suggerisce tentativi di confondere analisi e blocchi basati su reputazione.

La diffusione di un kit di exploit condiviso e personalizzato da più attori indica un possibile coordinamento nella comunità di cyber espionage, con un impatto potenzialmente più ampio di quanto osservato finora. Per ridurre il rischio è fondamentale applicare patch di sicurezza tempestive, filtrare email sospette, bloccare domini simili a quelli legittimi e monitorare traffico HTTP anomalo verso infrastrutture di comando e controllo.