Các cuộc tấn công mạng gần đây đang sử dụng các bản sao trang web đáng tin cậy để biến một lượt truy cập trình duyệt thông thường thành một cuộc tấn công chiếm quyền điều khiển Windows hoàn chỉnh. Chiến dịch này kết hợp các email lừa đảo nhắm mục tiêu với một chuỗi các lỗ hổng chưa từng được biết đến trong Google Chrome và Microsoft Windows, cho phép kẻ tấn công có một con đường âm thầm từ trang web giả mạo đến việc triển khai mã độc trên thiết bị của nạn nhân.
Chiến dịch tấn công khai thác lỗ hổng
Hoạt động này được ghi nhận vào ngày 3 và 4 tháng 9, trước khi các lỗ hổng bị ảnh hưởng được vá lỗi. Cuộc tấn công nhắm vào các cơ quan chính phủ châu Á với một thông điệp tiếng Trung về nhà hoạt động Hồng Kông bị giam giữ Chow Hang-tung. Một thông điệp khác lại giả mạo Trung tâm Tiến bộ Hoa Kỳ (Center for American Progress).
Mục tiêu rõ ràng của cuộc tấn công không phải là gây rối loạn hàng loạt, mà là nhằm chiếm quyền truy cập có chọn lọc cho mục đích gián điệp. Các nhà phân tích tại Volexity đã xác định hoạt động này là công việc của một tác nhân thứ ba liên quan đến Trung Quốc mà họ theo dõi với định danh UTA0565.
Volexity cho biết trong một báo cáo rằng nhóm này đã sử dụng bộ công cụ khai thác cốt lõi tương tự như các tác nhân khác trước đây, nhưng đã tinh chỉnh cách trình bày và phương thức phân phối payload cho các hoạt động của riêng họ. Báo cáo chi tiết về chiến dịch này có thể được xem tại Volexity.
Phương thức hoạt động của kẻ tấn công
Giả mạo trang web và khai thác lỗ hổng zero-day
Phát hiện này cho thấy lý do tại sao các trang lừa đảo được trau chuốt vẫn nguy hiểm ngay cả đối với người dùng cảnh giác. Một trang web giả mạo có thể hiển thị nội dung chân thực được lấy từ tổ chức thật mà nó bắt chước, khiến người dùng khó nhận ra các cảnh báo trực quan rõ ràng.
Mỗi thông điệp lừa đảo đều trỏ đến một tên miền do kẻ tấn công kiểm soát, tên miền này sao chép chặt chẽ một trang web hợp pháp. Một trang web giả mạo đã phản chiếu trang China Digital Times, và một trang khác sao chép phần lớn nội dung từ trang web của Trung tâm Tiến bộ Hoa Kỳ.
Trên trang web giả mạo Trung tâm Tiến bộ Hoa Kỳ, một iframe ẩn đã tải một trang bổ sung ở chế độ nền, cho phép mã độc chạy mà không làm thay đổi những gì khách truy cập nhìn thấy. Thành phần ẩn này đã khai thác các lỗ hổng Chrome CVE-2026-85046 và CVE-2026-87491 cùng với lỗ hổng leo thang đặc quyền Windows CVE-2026-85880.
Nói một cách đơn giản, các giai đoạn đầu đã phá vỡ các giới hạn của trình duyệt và giai đoạn cuối cùng đã cấp cho kẻ tấn công các quyền cao hơn trên hệ điều hành Windows. Báo cáo về chuỗi khai thác BlueMoon liên quan giải thích cách loại tấn công này có thể di chuyển từ trình duyệt đến quyền truy cập sâu hơn vào hệ thống.
Bộ công cụ khai thác được tùy chỉnh và mã độc CLEANGULP
UTA0565 đã giữ lại phần lớn khung công tác hiện có nhưng thay thế bằng một payload cuối cùng mới và thay đổi mã hỗ trợ. Chuỗi tấn công đã tải xuống một tệp thực thi thay thế, loại bỏ nhãn cảnh báo internet của Windows và khởi chạy nó thông qua các thành phần shell của Windows.
Những thay đổi về tên biến, văn bản gỡ lỗi và các tùy chọn ghi log cho thấy nỗ lực nhằm tùy chỉnh một bộ công cụ được chia sẻ trong khi làm cho việc phân tích và phát hiện trở nên khó khăn hơn.
Chương trình được tải xuống thuộc về một họ mã độc hoàn toàn mới chưa được ghi nhận, gọi là CLEANGULP. Mã độc này được ngụy trang kỹ lưỡng để gây khó khăn cho việc điều tra, sau đó tự cài đặt dưới một tên giống như của Microsoft và tạo một tác vụ định kỳ để duy trì sự tồn tại.
Sau khi hoạt động, CLEANGULP có thể chạy các lệnh, liệt kê tiến trình, tải lên hoặc tải xuống tệp và thực thi mã bổ sung do người điều khiển cung cấp. CLEANGULP giao tiếp qua HTTP thông thường với một máy chủ lệnh được mã hóa cứng, mã hóa các thông điệp của nó trước khi gửi đi.
Thiết kế này có thể giúp lưu lượng truy cập của nó hòa lẫn vào hoạt động web thông thường, trong khi việc sử dụng các tên miền bị typo-squat (lỗi chính tả) mang lại vẻ ngoài quen thuộc cho hoạt động ở cả giai đoạn lừa đảo ban đầu và giai đoạn điều khiển sau này.
Khuyến nghị về bảo mật
Các quản trị viên nên tiến hành rà soát các chỉ báo xâm nhập (IoC) được liệt kê, xem xét nhật ký proxy và DNS, đồng thời cách ly mọi hệ thống bị ảnh hưởng để điều tra toàn diện. Chiến dịch này cũng nhấn mạnh sự cần thiết phải nhanh chóng áp dụng các bản cập nhật bảo mật cho trình duyệt và Windows, đặc biệt là sau khi có báo cáo về việc khai thác tích cực.
Các tổ chức nên kiểm tra và triển khai các bản cập nhật liên quan, chặn hạ tầng bị liệt kê và cảnh báo nhân viên xác minh các email vận động hoặc theo chủ đề chính sách bất ngờ thông qua một kênh độc lập. Bạn có thể tìm hiểu thêm về bản vá lỗi Windows cho CVE-2026-85880 và sự cấp bách của hành động khắc phục trong cập nhật Patch Tuesday tháng 9 của Microsoft.
Các nhóm bảo mật nên kiểm tra xem chính sách cập nhật trình duyệt có bỏ sót các thiết bị chưa được quản lý hay không, vì một máy trạm chưa được vá lỗi có thể cung cấp điểm khởi đầu vào mạng lớn hơn. Cổng email nên gắn cờ các tên miền trông giống nhau mới đăng ký, trong khi các nhà ứng cứu sự cố nên tìm kiếm trên các điểm cuối các tạo tác máy chủ được liệt kê và các kết nối đi đáng ngờ.
Các chỉ số về sự xâm nhập (IoCs)
Dưới đây là danh sách các chỉ số về sự xâm nhập (IoCs) cần được lưu ý. Lưu ý rằng địa chỉ IP và tên miền đã được làm mờ để tránh phân giải hoặc tạo siêu liên kết vô tình. Chỉ làm rõ chúng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
- IP:
104[.]21[.]65[.]76 - IP:
172[.]67[.]140[.]110 - Domain:
9to5google[.]com - Domain:
chinadigitaltimes[.]net - Domain:
centerprogress[.]org










