زنجیره روز صفر کروم و ویندوز: هکرهای دولتی چین چگونه بدافزار CLEANGULP را مستقر کردند
یک گروه تهدید سایبری مشکوک به وابستگی به چین با نام UTA0565، با ترکیب سه آسیبپذیری روز صفر در گوگل کروم و مایکروسافت ویندوز، به شبکههای نهادهای دولتی در آسیا نفوذ کرد. این حملات با استفاده از وبسایتهای جعلی سازمانهای مردمنهاد، از سدهای امنیتی مرورگر عبور کرده و یک درپشتی (backdoor) جدید و ناشناخته را روی سیستم قربانیان نصب کردند.
به قلم کاوه کردی
این خبر را به اشتراک بگذارید
- پژوهشگران اطلاعات تهدید
- تمرکز بر انتساب حملات، مهندسی معکوس بدافزار و پیامدهای به اشتراکگذاری چارچوبهای اکسپلویت در میان گروههای تهدید پیشرفته (APT).
- مدافعان امنیت سازمانی
- تمرکز بر ریسک عملیاتی ناشی از شکافهای وصله (patch gaps) و ضرورت اعمال سریع بهروزرسانیهای مرورگر.
دیدگاههایی که این گزارش پوشش نداده
- نهادهای دولتی هدف در آسیا
- تیمهای امنیتی گوگل و مایکروسافت
یک گروه تهدید سایبری که گمان میرود به دولت چین وابسته باشد و با نام UTA0565 شناخته میشود، اوایل ماه جاری موفق شد با ترکیب سه آسیبپذیری روز صفر در گوگل کروم و مایکروسافت ویندوز، به شبکههای دولتی در آسیا نفوذ کند. مهاجمان با دور زدن کامل مرزهای امنیتی مرورگر و استفاده از وبسایتهای جعلی سازمانهای مردمنهاد، توانستند در سکوت کامل یک درپشتی (backdoor) تازه کشفشده به نام CLEANGULP را روی سیستمها نصب کنند.[1][2]
این توالی نفوذ دقیقاً مانند مجموعهای از کلیدهای تودرتو عمل میکرد. وقتی هدف به یک سایت مخرب سر میزد، یک آیفریم (iframe) پنهان، نقص «تداخل نوع» (type-confusion) در موتور V8 کروم با شناسه CVE-2026-85046 را فعال میکرد تا کدهای مخرب درون رندر مرورگر اجرا شوند. سپس آسیبپذیری دوم کروم (CVE-2026-87491) به مهاجمان اجازه میداد از محیط ایزوله یا همان سندباکس مرورگر فرار کنند. در نهایت، این زنجیره با سوءاستفاده از یک نقص در فراخوانی رویه محلی پیشرفته ویندوز (CVE-2026-85880)، سطح دسترسی را تا حد سیستم ارتقا میداد.[1][3]
اگرچه این زنجیره آلودگی در ادبیات بازاریابی امنیت سایبری «بدون کلیک» (zero-click) نامیده میشود، اما در واقعیت نیازمند این بود که کاربر حداقل از صفحه آلوده بازدید کند. این حملات در روزهای ۳ و ۴ سپتامبر ۲۰۲۶ رخ دادند؛ دقیقاً زمانی که این آسیبپذیریها در نسخه پایدار گوگل کروم هنوز وصله نشده بودند. از آنجا که نقص اولیه کروم ابتدا در مخزن کدهای متنباز کرومیوم وصله شد و هنوز به دست کاربران نهایی نرسیده بود، مهاجمان توانستند با مهندسی معکوسِ این وصله، آن را علیه سازمانهایی که هنوز مرورگر خود را بهروز نکرده بودند، به سلاح تبدیل کنند.[1][2]
گروه UTA0565 به جای تکیه بر روشهای قدیمی مانند پیوستهای مخرب ایمیل، قربانیان را به دامنههایی کشاند که با تکنیک «تایپواسکواتینگ» (typosquatting) بسیار شبیه به سایتهای واقعی طراحی شده بودند. این گروه ایمیلهای فیشینگ هدفمندی به زبانهای چینی و انگلیسی ارسال کرد که از گیرندگان میخواست از «چو هانگ-تونگ»، فعال هنگکنگی که اوایل امسال به بیش از هفت سال زندان محکوم شد، حمایت کنند.[1][2]
این ایمیلها اهداف را به وبسایتهای جعلی هدایت میکردند که خود را جای سازمانهای معتبری مانند «مرکز پیشرفت آمریکایی» و «چاینا دیجیتال تایمز» جا زده بودند. از آنجا که این سایتها محتوای واقعی را از سازمانهای اصلی بارگذاری میکردند و همزمان کدهای مخرب را در یک آیفریم نامرئی پنهان نگه میداشتند، توانستند از سوءظن فوری تحلیلگران سیاستگذاری و مقامات دولتی هدف جلوگیری کنند.[1][2]
این ایمیلها اهداف را به وبسایتهای جعلی هدایت میکردند که خود را جای سازمانهای معتبری مانند «مرکز پیشرفت آمریکایی» و «چاینا دیجیتال تایمز» جا زده بودند.
به محض اینکه این زنجیره نفوذ توانست دسترسی در سطح سیستم را تضمین کند، بدافزار CLEANGULP را مستقر کرد؛ یک خانواده بدافزاری که پیش از این مستند نشده بود، به زبان C نوشته شده و با مایکروسافت ویژوال سیپلاسپلاس کامپایل شده است. این بدافزار با استفاده از تکنیکهای پیچیدهای مانند مسطحسازی جریان کنترل (control-flow flattening) و فراخوانیهای غیرمستقیم، به شدت مبهمسازی شده است و با ایجاد یک وظیفه زمانبندیشده در ویندوز به نام MicrosoftIME، حضور خود را در سیستم تثبیت میکند.[1][3]
بدافزار CLEANGULP یک پلتفرم منعطف پس از نفوذ در اختیار اپراتورها قرار میدهد که قادر به اجرای دستورات شل، فهرست کردن پردازشها و انتقال فایلها است. این بدافزار با استفاده از رمزنگاری AES-256-GCM با سرورهای فرماندهی و کنترل ارتباط برقرار میکند و به دامنههای جعلی از پیش تعیینشدهای مانند 'thecovnresation[.]com' متصل میشود که در واقع تقلیدی از شبکه رسانهای دانشگاهی The Conversation است.[1]
اما فراتر از هیاهوی این حملات، مهمترین جنبه این کارزار، خود ابزارها هستند. چارچوب اصلی اکسپلویت که توسط UTA0565 استفاده شده، دقیقاً مشابه همان کیتی است که توسط دیگر خوشههای جاسوسی چین، از جمله APT31 و UTA0560، در اوایل سپتامبر ۲۰۲۶ به کار گرفته شده بود.[2][3]
این پذیرش گسترده نشاندهنده یک زنجیره تامین متمرکز است. دیمین کش و تام لنکستر، پژوهشگران شرکت Volexity در تحلیل خود خاطرنشان کردند: «این استفاده ظاهراً گسترده در میان چندین گروه تهدید، نشاندهنده یک تلاش هماهنگ در جامعه عملیات شبکه رایانهای (CNE) چین است؛ جایی که کیت اصلی احتمالاً توسط چندین گروه به اشتراک گذاشته شده، سفارشیسازی شده و به سلاح تبدیل شده است.» گوگل و مایکروسافت از آن زمان وصلههایی برای این آسیبپذیریها منتشر کردهاند و اکنون بار دفاعی بر دوش سازمانهاست تا اطمینان حاصل کنند که مرورگرها و سیستمعاملهایشان کاملاً بهروز هستند.[1][2][3]
نکات کلیدی
- گروه تهدید چینی UTA0565 با ترکیب سه آسیبپذیری روز صفر به شبکههای دولتی آسیا نفوذ کرد.
- این حملات بدون نیاز به تعامل کاربر، از سندباکس کروم عبور کرده و سطح دسترسی ویندوز را ارتقا دادند.
- قربانیان از طریق ایمیلهای فیشینگ هدفمند درباره یک فعال هنگکنگی، به وبسایتهای جعلی سازمانهای مردمنهاد کشانده شدند.
- این اکسپلویت بدافزار CLEANGULP را مستقر کرد؛ یک درپشتی جدید که برای جاسوسی مستمر و جمعآوری دادهها استفاده میشود.
- چارچوب مشترک این اکسپلویت نشاندهنده یک زنجیره تامین هماهنگ در میان هکرهای وابسته به دولت چین است.
بررسی عمیق دیدگاهها
تحلیلگران اطلاعات تهدید
پژوهشگران این کیت اکسپلویت مشترک را به عنوان شواهدی از یک زنجیره تامین متمرکز جاسوسی سایبری در چین میبینند.
پژوهشگران امنیتی تاکید میکنند که استفاده همزمان از یک زنجیره روز صفر یکسان توسط چندین گروه تهدید مجزا - از جمله UTA0565 و APT31 - نشاندهنده یک اقتصاد سازمانیافته برای اشتراکگذاری اکسپلویتهاست. به جای اینکه هر گروه قابلیتهای خود را توسعه دهد، احتمالاً یک تامینکننده متمرکز، اکسپلویتهای پیشرفته را در اختیار تیمهای مختلف وابسته به دولت قرار میدهد و به آنها اجازه میدهد تا محموله نهایی و مکانیزمهای تحویل را برای اهداف خاص خود سفارشی کنند.
مدافعان شبکههای سازمانی
تیمهای امنیتی بر خطر «شکاف وصله» (patch gap) در مرورگرهای وب مدرن تاکید میکنند.
برای مدیران شبکه، این کارزار نشاندهنده پنجره زمانی بحرانی بین کشف یک آسیبپذیری در مخازن متنباز و استقرار آن در نسخههای پایدار مرورگر است. از آنجا که نقص اولیه کروم پیش از رسیدن بهروزرسانی به کاربران نهایی در کد منبع کرومیوم وصله شده بود، مهاجمان توانستند با مهندسی معکوسِ این وصله، آن را علیه سازمانهایی که هنوز مرورگر خود را برای اعمال بهروزرسانی در انتظار ریاستارت نکرده بودند، به سلاح تبدیل کنند.
چرا مهم است
این کارزار نشان میدهد که اکسپلویتهای پیشرفته روز صفر با سرعت بالایی میان گروههای هکری وابسته به دولت چین به اشتراک گذاشته میشوند. برای مدافعان شبکه، این موضوع خطر جدی «شکاف وصله» (patch gap) را برجسته میکند؛ جایی که مهاجمان پیش از آنکه بهروزرسانیهای امنیتی به طور گسترده نصب شوند، از آسیبپذیریها سوءاستفاده میکنند.
روند رویداد
اوایل سپتامبر ۲۰۲۶
گروههای تهدید چینی از جمله APT31 شروع به سوءاستفاده از یک چارچوب مشترک روز صفر کردند.
۳ تا ۴ سپتامبر ۲۰۲۶
گروه UTA0565 با استفاده از این زنجیره روز صفر، کارزارهای فیشینگ هدفمندی را علیه نهادهای دولتی آسیا آغاز کرد.
۲۱ سپتامبر ۲۰۲۶
شرکت Volexity تحلیل خود را درباره کارزار UTA0565 و بدافزار CLEANGULP منتشر کرد.
منابع
[1]Volexityپژوهشگران اطلاعات تهدیدMind the Patch Gap Part 2: Fake Websites Used to Deploy Chrome/Windows 0-Day Exploits
مطالعه در Volexity →
[2]CyberScoopپژوهشگران اطلاعات تهدیدVolexity spots another China-aligned threat group exploiting Chrome and Microsoft defects
مطالعه در CyberScoop →
[3]Aviatrixپژوهشگران اطلاعات تهدیدUTA0565 Exploits Chrome-Windows Zero-Day Chain in Sophisticated Campaign Against Asian Governments
مطالعه در Aviatrix →
[4]تیم سردبیری کوهستانمدافعان امنیت سازمانیتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در فناوری
مشاهده همه →امنیت ایمیل
هشدار درباره بهرهبرداری فعال از آسیبپذیری تزریق SQL پیش از احراز هویت در Roundcube Webmail
3 منبع
فناوری بیسیم
چگونه فناوری OFDM از تداخل چندمسیره در وایفای و 5G جلوگیری میکند؟
7 منبع
امنیت سایبری
باجافزار چیست؟ راهنمای کامل محافظت از گجتهای شخصی در برابر حملات سایبری
6 منبع
رندر هوش مصنوعی
کالبدشکافی ارتقای مقیاس (DLSS/FSR): کارت گرافیک شما واقعاً چگونه پیکسلهای نامرئی را حدس میزند؟
5 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.




