Uma operação de cibernegócio atribuída a um grupo chinês identificado como UTA0565 está explorando ativamente uma cadeia de vulnerabilidades zero-day envolvendo o Google Chrome e o Microsoft Windows para distribuir o malware CLEANGULP. Os ataques, documentados em 3 e 4 de setembro de 2026, exploram a combinação de duas falhas críticas no navegador Chrome com uma vulnerabilidade no subsistema ALPC (Advanced Local Procedure Call) do Windows, criando um vetor de ataque sofisticado que compromete máquinas Windows em larga escala.
O Que Aconteceu: A Cadeia de Exploração
Os pesquisadores de segurança detectaram que o grupo UTA0565 está utilizando sites fraudulentos para atrair vítimas e executar um ataque em múltiplas etapas. A operação começa quando um usuário visita um desses domínios maliciosos. Dentro do navegador, o atacante explora primeiro a vulnerabilidade CVE-2026-85046 [VERIFICAR], uma falha de corrupção de memória no Chrome que permite a execução de código arbitrário no contexto do navegador.
Essa primeira exploração não é o final da história. Uma vez dentro do navegador, o atacante encadeia a exploração para ativar a CVE-2026-87491 [VERIFICAR], outra falha crítica no Chrome que facilita o escape da sandbox — o mecanismo de isolamento que o navegador usa para impedir que código malicioso acesse o sistema operacional subjacente. Com a sandbox quebrada, o malware ganha acesso direto ao kernel do Windows.
Finalmente, o terceiro passo envolve a exploração da CVE-2026-85880 [VERIFICAR] no subsistema ALPC do Windows, que permite a elevação de privilégios. Isso transforma uma execução de código limitada em acesso com privilégios do sistema — essencialmente, o atacante passa a controlar a máquina como administrador.
Por Que Essa Combinação É Perigosa
O ataque em cadeia é particularmente eficaz porque aproveita a progressão natural entre camadas de segurança. A maioria dos usuários não espera que um navegador — mesmo comprometido — possa acessar funções do Windows kernel. Essa é uma premissa central do design de segurança do Chrome: mesmo que o navegador seja violado, ele permanece confinado.
Ao quebrar essa suposição mediante a exploração em cadeia, o atacante contorna defesas que foram pensadas justamente para esse cenário. Um simples clique em um link malicioso, em um email ou rede social, é suficiente para perder o controle total da máquina. Não há necessidade de o usuário inserir uma senha, executar um programa suspeito ou realizar qualquer ação adicional que despertasse suspeita.
O Malware CLEANGULP: O Payload Final
Após estabelecer controle total via essa cadeia de exploração, o grupo UTA0565 entrega o CLEANGULP — um malware sofisticado de acesso remoto. Esse tipo de ferramenta funciona como uma porta traseira permanente: uma vez instalado, permite que o atacante retorne à máquina a qualquer momento, mesmo após reinicializações, para roubar dados, monitorar atividades ou usar a máquina como base para ataques posteriores.
CLEANGULP é típico de campanhas de espionagem patrocinadas por estado — grupos chineses com essa assinatura geralmente visam:
- Organizações de infraestrutura crítica
- Empresas de tecnologia e defesa
- Órgãos governamentais e educacionais
- Pesquisadores e dissidentes políticos
Impacto e Escala
Os ataques foram confirmados em 3 e 4 de setembro de 2026, mas não há clareza ainda sobre o número exato de vítimas. O fato de o grupo usar sites fraudulentos sugere uma campanha direcionada — provavelmente com reconhecimento prévio de alvo — em vez de um ataque em massa indiscriminado.
Mesmo assim, qualquer máquina Windows executando uma versão desatualizada do Chrome entre essas datas e a publicação dos patches esteve em risco iminente. Dado que atualizações de segurança costumam ser lentas em ambientes corporativos, é provável que máquinas vulneráveis continuem expostas ainda por algum tempo.
Como Se Defender
A prioridade imediata é atualizar o Chrome para a versão que corrige CVE-2026-85046 e CVE-2026-87491. O Google já disponibilizou patches para ambas as falhas [VERIFICAR]. No Windows, verifique se você está executando a versão mais recente do sistema operacional e instale patches de segurança mensais da Microsoft, especialmente aqueles que abrangem o subsistema ALPC.
Além das atualizações, considere essas medidas:
- Desabilitar JavaScript em sites não confiáveis: Use extensões como NoScript para executar JavaScript apenas em domínios que você confia explicitamente
- Usar um navegador alternativo temporariamente: Se você não conseguir atualizar imediatamente, considere usar Firefox ou Safari até que uma atualização segura esteja disponível
- Monitorar atividade de rede: Um sistema comprometido com CLEANGULP gerará tráfego suspeito para fora da máquina — ferramentas como Wireshark podem ajudar a detectar comunicações maliciosas
- Aplicar princípio do menor privilégio: Execute sua conta de usuário sem privilégios de administrador — isso dificulta a ação de malware como CLEANGULP
Contexto: Campanhas Chinesas de Zero-Day
Esse não é um incidente isolado. Grupos atribuídos a estruturas de inteligência chinesas têm histórico documentado de desenvolver exploits de zero-day e vendê-los ou utilizá-los em campanhas de espionagem. A detecção rápida dessa cadeia de exploração sugere que talvez tenha sido descoberta por pesquisadores de segurança ou pelo próprio Google — e não pelos atacantes fecharem a operação voluntariamente.
O cronograma entre a detecção inicial (3-4 de setembro de 2026) e o anúncio público é crítico: quanto mais tempo passar, maior o risco de que cópias de CLEANGULP já instalado permaneçam nas máquinas das vítimas, invisíveis aos olhos dos usuários.
Próximos Passos para Usuários e Organizações
Se você trabalha em uma organização, o departamento de TI deve ter acionado um plano de resposta a incidentes. Espere comunicações sobre prazos para atualização forçada do Chrome e varredura de sistemas em busca de CLEANGULP. Máquinas suspeitas podem precisar de análise forense completa.
Para proteger-se em longo prazo, monitore canais oficiais de segurança como o Google Security Blog, a página de avisos de segurança da Microsoft e repositórios de CVEs como o NVD (National Vulnerability Database). Essas fontes costumam publicar informações antes que a mídia generalista, dando alguns dias de vantagem.
