هاكرز صينيون يستغلون سلسلة ثغرات Chrome-Windows لنشر برمجية CLEANGULP الخبيثة

كشفت شركة Volexity أن مجموعة تهديد صينية تحمل الاسم الرمزي UTA0565 استغلت سلسلة ثغرات يوم الصفر في متصفح Google Chrome ونظام Microsoft Windows عبر مواقع وهمية لخداع الضحايا. الهجمات التي رُصدت في 3 و4 سبتمبر 2026 اعتمدت على دمج ثغرتين في Chrome (CVE-2026-85046 وCVE-2026-87491) مع ثغرة في Windows ALPC (CVE-2026-85880) لكسر عزل المتصفح وتحقيق تنفيذ أوامر عن بُعد. اللافت أن هذه الحملة تميّزت عن الهجمات السابقة باستخدام مواقع مزيفة متعددة تحاكي كيانات إعلامية ومنظمات غير حكومية، ما زاد من فرص الإيقاع بالضحايا.

أساليب الخداع وحملات التصيّد

إحدى الحملات استهدفت جهات حكومية آسيوية عبر رسائل تصيّد باللغتين الصينية والإنجليزية، دعت لدعم الناشطة تشاو هانغ-تونغ، وحملت هوية مزيفة لمركز Center for American Progress (CAP). تضمنت الرسائل روابط مزيّفة مثل:

  • chinadigitaltimes[.]top
  • americanprgoress[.]top هذه الروابط أعادت إنتاج واجهات مواقع معروفة مثل China Digital Times وCAP، لكنها حمّلت عناصر خفية عبر iframe لتفعيل مجموعة استغلال BlueMoon التي تجمع الثغرات الثلاث. النتيجة كانت تنزيل ملف تنفيذي باسم chrome_cleanup.exe، وهو حمولة برمجية خبيثة جديدة أُطلق عليها اسم CLEANGULP.
قدرات برمجية CLEANGULP

البرمجية الخبيثة CLEANGULP، المطوّرة باستخدام Microsoft Visual C Compiler، تتمتع بقدرات متقدمة تشمل:

  • shell: تنفيذ أوامر مباشرة على النظام.
  • ps: عرض العمليات الجارية.
  • upload: رفع ملفات إلى الخادم.
  • download: تنزيل ملفات من الخادم.
  • bof: تنفيذ ملفات Beacon Object File (BOF). الأخطر أن البرمجية تستخدم نطاقاً مشفراً باسم thecovnresation[.]com للتحكم والسيطرة (C2) عبر بروتوكول HTTP، وهو نطاق يحاكي موقعاً إعلامياً غير ربحي معروف باسم theconversation.com، ما يعكس محاولة متعمدة للتضليل والتمويه.
دلالات وتداعيات أمنية

بحسب تحليل Volexity، فإن تبنّي عدة مجموعات صينية لهذه السلسلة الهجومية يشير إلى تنسيق واسع داخل مجتمع العمليات السيبرانية الصينية (CNE)، حيث جرى على الأرجح مشاركة مجموعة الاستغلال وتخصيصها وتوظيفها من قبل أكثر من جهة. حتى الآن، رُصدت أنشطة محدودة عبر تقارير شركتين فقط، لكن من المرجح أن يكون نطاق الاستهداف أوسع بكثير، خصوصاً مع استهداف جهات حكومية ومنظمات حساسة في آسيا. هذا يعكس خطورة استمرار استغلال الثغرات قبل سدّها، ويؤكد الحاجة الملحّة لتحديث الأنظمة وتطبيق التصحيحات الأمنية فور صدورها.

محمد وهبى
محمد وهبى
المقالات: 1468

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.