رفتن به محتوای اصلی
Koohestun
تحلیل کوهستانآسیب‌پذیری روز صفرتحلیل تهدیدات· 4 دقیقه مطالعه· در فناوری

زنجیره روز صفر کروم و ویندوز: هکرهای دولتی چین چگونه بدافزار CLEANGULP را مستقر کردند

یک گروه تهدید سایبری مشکوک به وابستگی به چین با نام UTA0565، با ترکیب سه آسیب‌پذیری روز صفر در گوگل کروم و مایکروسافت ویندوز، به شبکه‌های نهادهای دولتی در آسیا نفوذ کرد. این حملات با استفاده از وب‌سایت‌های جعلی سازمان‌های مردم‌نهاد، از سدهای امنیتی مرورگر عبور کرده و یک درپشتی (backdoor) جدید و ناشناخته را روی سیستم قربانیان نصب کردند.

به قلم کاوه کردی

پژوهشگران اطلاعات تهدید 60%مدافعان امنیت سازمانی 40%
پژوهشگران اطلاعات تهدید
تمرکز بر انتساب حملات، مهندسی معکوس بدافزار و پیامدهای به اشتراک‌گذاری چارچوب‌های اکسپلویت در میان گروه‌های تهدید پیشرفته (APT).
مدافعان امنیت سازمانی
تمرکز بر ریسک عملیاتی ناشی از شکاف‌های وصله (patch gaps) و ضرورت اعمال سریع به‌روزرسانی‌های مرورگر.

دیدگاه‌هایی که این گزارش پوشش نداده

  • نهادهای دولتی هدف در آسیا
  • تیم‌های امنیتی گوگل و مایکروسافت

یک گروه تهدید سایبری که گمان می‌رود به دولت چین وابسته باشد و با نام UTA0565 شناخته می‌شود، اوایل ماه جاری موفق شد با ترکیب سه آسیب‌پذیری روز صفر در گوگل کروم و مایکروسافت ویندوز، به شبکه‌های دولتی در آسیا نفوذ کند. مهاجمان با دور زدن کامل مرزهای امنیتی مرورگر و استفاده از وب‌سایت‌های جعلی سازمان‌های مردم‌نهاد، توانستند در سکوت کامل یک درپشتی (backdoor) تازه کشف‌شده به نام CLEANGULP را روی سیستم‌ها نصب کنند.[1][2]

این توالی نفوذ دقیقاً مانند مجموعه‌ای از کلیدهای تودرتو عمل می‌کرد. وقتی هدف به یک سایت مخرب سر می‌زد، یک آی‌فریم (iframe) پنهان، نقص «تداخل نوع» (type-confusion) در موتور V8 کروم با شناسه CVE-2026-85046 را فعال می‌کرد تا کدهای مخرب درون رندر مرورگر اجرا شوند. سپس آسیب‌پذیری دوم کروم (CVE-2026-87491) به مهاجمان اجازه می‌داد از محیط ایزوله یا همان سندباکس مرورگر فرار کنند. در نهایت، این زنجیره با سوءاستفاده از یک نقص در فراخوانی رویه محلی پیشرفته ویندوز (CVE-2026-85880)، سطح دسترسی را تا حد سیستم ارتقا می‌داد.[1][3]

اگرچه این زنجیره آلودگی در ادبیات بازاریابی امنیت سایبری «بدون کلیک» (zero-click) نامیده می‌شود، اما در واقعیت نیازمند این بود که کاربر حداقل از صفحه آلوده بازدید کند. این حملات در روزهای ۳ و ۴ سپتامبر ۲۰۲۶ رخ دادند؛ دقیقاً زمانی که این آسیب‌پذیری‌ها در نسخه پایدار گوگل کروم هنوز وصله نشده بودند. از آنجا که نقص اولیه کروم ابتدا در مخزن کدهای متن‌باز کرومیوم وصله شد و هنوز به دست کاربران نهایی نرسیده بود، مهاجمان توانستند با مهندسی معکوسِ این وصله، آن را علیه سازمان‌هایی که هنوز مرورگر خود را به‌روز نکرده بودند، به سلاح تبدیل کنند.[1][2]

زنجیره سوءاستفاده روز صفر سه مرحله‌ای که توسط گروه UTA0565 به کار گرفته شد.

گروه UTA0565 به جای تکیه بر روش‌های قدیمی مانند پیوست‌های مخرب ایمیل، قربانیان را به دامنه‌هایی کشاند که با تکنیک «تایپواسکواتینگ» (typosquatting) بسیار شبیه به سایت‌های واقعی طراحی شده بودند. این گروه ایمیل‌های فیشینگ هدفمندی به زبان‌های چینی و انگلیسی ارسال کرد که از گیرندگان می‌خواست از «چو هانگ-تونگ»، فعال هنگ‌کنگی که اوایل امسال به بیش از هفت سال زندان محکوم شد، حمایت کنند.[1][2]

این ایمیل‌ها اهداف را به وب‌سایت‌های جعلی هدایت می‌کردند که خود را جای سازمان‌های معتبری مانند «مرکز پیشرفت آمریکایی» و «چاینا دیجیتال تایمز» جا زده بودند. از آنجا که این سایت‌ها محتوای واقعی را از سازمان‌های اصلی بارگذاری می‌کردند و همزمان کدهای مخرب را در یک آی‌فریم نامرئی پنهان نگه می‌داشتند، توانستند از سوءظن فوری تحلیلگران سیاست‌گذاری و مقامات دولتی هدف جلوگیری کنند.[1][2]

این ایمیل‌ها اهداف را به وب‌سایت‌های جعلی هدایت می‌کردند که خود را جای سازمان‌های معتبری مانند «مرکز پیشرفت آمریکایی» و «چاینا دیجیتال تایمز» جا زده بودند.

به محض اینکه این زنجیره نفوذ توانست دسترسی در سطح سیستم را تضمین کند، بدافزار CLEANGULP را مستقر کرد؛ یک خانواده بدافزاری که پیش از این مستند نشده بود، به زبان C نوشته شده و با مایکروسافت ویژوال سی‌پلاس‌پلاس کامپایل شده است. این بدافزار با استفاده از تکنیک‌های پیچیده‌ای مانند مسطح‌سازی جریان کنترل (control-flow flattening) و فراخوانی‌های غیرمستقیم، به شدت مبهم‌سازی شده است و با ایجاد یک وظیفه زمان‌بندی‌شده در ویندوز به نام MicrosoftIME، حضور خود را در سیستم تثبیت می‌کند.[1][3]

بدافزار CLEANGULP یک درپشتی به شدت مبهم‌سازی شده است که به زبان C نوشته شده است.

بدافزار CLEANGULP یک پلتفرم منعطف پس از نفوذ در اختیار اپراتورها قرار می‌دهد که قادر به اجرای دستورات شل، فهرست کردن پردازش‌ها و انتقال فایل‌ها است. این بدافزار با استفاده از رمزنگاری AES-256-GCM با سرورهای فرماندهی و کنترل ارتباط برقرار می‌کند و به دامنه‌های جعلی از پیش تعیین‌شده‌ای مانند 'thecovnresation[.]com' متصل می‌شود که در واقع تقلیدی از شبکه رسانه‌ای دانشگاهی The Conversation است.[1]

اما فراتر از هیاهوی این حملات، مهم‌ترین جنبه این کارزار، خود ابزارها هستند. چارچوب اصلی اکسپلویت که توسط UTA0565 استفاده شده، دقیقاً مشابه همان کیتی است که توسط دیگر خوشه‌های جاسوسی چین، از جمله APT31 و UTA0560، در اوایل سپتامبر ۲۰۲۶ به کار گرفته شده بود.[2][3]

این پذیرش گسترده نشان‌دهنده یک زنجیره تامین متمرکز است. دیمین کش و تام لنکستر، پژوهشگران شرکت Volexity در تحلیل خود خاطرنشان کردند: «این استفاده ظاهراً گسترده در میان چندین گروه تهدید، نشان‌دهنده یک تلاش هماهنگ در جامعه عملیات شبکه رایانه‌ای (CNE) چین است؛ جایی که کیت اصلی احتمالاً توسط چندین گروه به اشتراک گذاشته شده، سفارشی‌سازی شده و به سلاح تبدیل شده است.» گوگل و مایکروسافت از آن زمان وصله‌هایی برای این آسیب‌پذیری‌ها منتشر کرده‌اند و اکنون بار دفاعی بر دوش سازمان‌هاست تا اطمینان حاصل کنند که مرورگرها و سیستم‌عامل‌هایشان کاملاً به‌روز هستند.[1][2][3]

نکات کلیدی

  • گروه تهدید چینی UTA0565 با ترکیب سه آسیب‌پذیری روز صفر به شبکه‌های دولتی آسیا نفوذ کرد.
  • این حملات بدون نیاز به تعامل کاربر، از سندباکس کروم عبور کرده و سطح دسترسی ویندوز را ارتقا دادند.
  • قربانیان از طریق ایمیل‌های فیشینگ هدفمند درباره یک فعال هنگ‌کنگی، به وب‌سایت‌های جعلی سازمان‌های مردم‌نهاد کشانده شدند.
  • این اکسپلویت بدافزار CLEANGULP را مستقر کرد؛ یک درپشتی جدید که برای جاسوسی مستمر و جمع‌آوری داده‌ها استفاده می‌شود.
  • چارچوب مشترک این اکسپلویت نشان‌دهنده یک زنجیره تامین هماهنگ در میان هکرهای وابسته به دولت چین است.

بررسی عمیق دیدگاه‌ها

تحلیلگران اطلاعات تهدید

پژوهشگران این کیت اکسپلویت مشترک را به عنوان شواهدی از یک زنجیره تامین متمرکز جاسوسی سایبری در چین می‌بینند.

پژوهشگران امنیتی تاکید می‌کنند که استفاده همزمان از یک زنجیره روز صفر یکسان توسط چندین گروه تهدید مجزا - از جمله UTA0565 و APT31 - نشان‌دهنده یک اقتصاد سازمان‌یافته برای اشتراک‌گذاری اکسپلویت‌هاست. به جای اینکه هر گروه قابلیت‌های خود را توسعه دهد، احتمالاً یک تامین‌کننده متمرکز، اکسپلویت‌های پیشرفته را در اختیار تیم‌های مختلف وابسته به دولت قرار می‌دهد و به آن‌ها اجازه می‌دهد تا محموله نهایی و مکانیزم‌های تحویل را برای اهداف خاص خود سفارشی کنند.

مدافعان شبکه‌های سازمانی

تیم‌های امنیتی بر خطر «شکاف وصله» (patch gap) در مرورگرهای وب مدرن تاکید می‌کنند.

برای مدیران شبکه، این کارزار نشان‌دهنده پنجره زمانی بحرانی بین کشف یک آسیب‌پذیری در مخازن متن‌باز و استقرار آن در نسخه‌های پایدار مرورگر است. از آنجا که نقص اولیه کروم پیش از رسیدن به‌روزرسانی به کاربران نهایی در کد منبع کرومیوم وصله شده بود، مهاجمان توانستند با مهندسی معکوسِ این وصله، آن را علیه سازمان‌هایی که هنوز مرورگر خود را برای اعمال به‌روزرسانی در انتظار ری‌استارت نکرده بودند، به سلاح تبدیل کنند.

چرا مهم است

این کارزار نشان می‌دهد که اکسپلویت‌های پیشرفته روز صفر با سرعت بالایی میان گروه‌های هکری وابسته به دولت چین به اشتراک گذاشته می‌شوند. برای مدافعان شبکه، این موضوع خطر جدی «شکاف وصله» (patch gap) را برجسته می‌کند؛ جایی که مهاجمان پیش از آنکه به‌روزرسانی‌های امنیتی به طور گسترده نصب شوند، از آسیب‌پذیری‌ها سوءاستفاده می‌کنند.

روند رویداد

  1. اوایل سپتامبر ۲۰۲۶

    گروه‌های تهدید چینی از جمله APT31 شروع به سوءاستفاده از یک چارچوب مشترک روز صفر کردند.

  2. ۳ تا ۴ سپتامبر ۲۰۲۶

    گروه UTA0565 با استفاده از این زنجیره روز صفر، کارزارهای فیشینگ هدفمندی را علیه نهادهای دولتی آسیا آغاز کرد.

  3. ۲۱ سپتامبر ۲۰۲۶

    شرکت Volexity تحلیل خود را درباره کارزار UTA0565 و بدافزار CLEANGULP منتشر کرد.

منابع

پوشش منابع

4 منبع

2 دیدگاه شناسایی‌شده

پژوهشگران اطلاعات تهدید 60%مدافعان امنیت سازمانی 40%
  1. [1]Volexityپژوهشگران اطلاعات تهدید

    Mind the Patch Gap Part 2: Fake Websites Used to Deploy Chrome/Windows 0-Day Exploits

    مطالعه در Volexity →
  2. [2]CyberScoopپژوهشگران اطلاعات تهدید

    Volexity spots another China-aligned threat group exploiting Chrome and Microsoft defects

    مطالعه در CyberScoop →
  3. [3]Aviatrixپژوهشگران اطلاعات تهدید

    UTA0565 Exploits Chrome-Windows Zero-Day Chain in Sophisticated Campaign Against Asian Governments

    مطالعه در Aviatrix →
  4. [4]تیم سردبیری کوهستانمدافعان امنیت سازمانی

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.