Un grupo de ciberatacantes chinos, identificado como UTA0565, ha sido observado explotando vulnerabilidades de día cero en Google Chrome y Microsoft Windows a través de sitios web falsos para desplegar el malware CLEANGULP. Estos ataques, detectados a principios de septiembre de 2026, dirigieron inicialmente a entidades gubernamentales asiáticas mediante correos de phishing, pero la naturaleza de las vulnerabilidades y el uso de un kit de exploits compartido sugiere un riesgo más amplio para organizaciones en todo el mundo que utilicen estos sistemas operativos y navegadores.

El ataque se basa en una cadena de exploits que combina dos vulnerabilidades en Chrome (CVE-2026-85046, CVE-2026-87491) y una en el Advanced Local Procedure Call (ALPC) de Windows (CVE-2026-85880). Esta combinación permite a los atacantes evadir el entorno aislado (sandbox) del navegador y lograr la ejecución remota de código en el sistema de la víctima. Los correos de phishing contenían enlaces a dominios maliciosos que replicaban sitios legítimos, los cuales cargaban un elemento HTML adicional vía un iframe oculto.

Este elemento HTML, parte del kit de exploits conocido como “BlueMoon”, descarga un ejecutable llamado “chrome_cleanup.exe”, que es el malware CLEANGULP. Este software malicioso, construido con Microsoft Visual C Compiler, posee capacidades como la ejecución de comandos de shell, listado de procesos, carga y descarga de archivos, y ejecución de archivos de objetos beacon (BOF). Utiliza el dominio “thecovnresation[.]com” para su comunicación de comando y control (C2) por HTTP, intentando imitar a una conocida plataforma de medios. La adopción de este kit de exploits por múltiples actores de amenaza chinos indica un esfuerzo coordinado en la comunidad de ciberespionaje.

Para mitigar el riesgo de este tipo de ataques de día cero, es fundamental aplicar los parches de seguridad tan pronto como estén disponibles para Google Chrome y Microsoft Windows. Además, la capacitación de los empleados para reconocer y evitar correos electrónicos de phishing que dirigen a sitios web falsos es una primera línea de defensa crucial. Implementar una estrategia de defensa en profundidad, que incluya firewalls de próxima generación (NGFW), protección avanzada de endpoints (EDR/XDR) y sistemas de protección de correo electrónico, es esencial.

Qué significa para tu empresa: La sofisticación de estos ataques zero-day resalta la imperiosa necesidad de contar con una estrategia robusta de seguridad gestionada por capas. Una protección integral que abarque el firewall perimetral NGFW, la protección de endpoints EDR/XDR, la protección del correo y un SOC con monitoreo 24/7, es vital para detectar y responder proactivamente a amenazas emergentes que podrían eludir las defensas tradicionales.

Fuente original: The Hacker News — ver artículo →

#zero-day#phishing#malware#cve#parches-seguridad