מי שהגיע בתחילת ספטמבר לאתר שנראה כמו זה של Center for American Progress, מכון המחקר מוושינגטון, ראה את התוכן האמיתי של המכון. הכתבות היו שלו, העיצוב היה שלו, ורוב מה שנטען בעמוד הגיע ישירות מהשרת הלגיטימי. ההבדל היחיד היה רכיב HTML אחד שנוסף מעל הכול, בגודל אפס על אפס פיקסלים, מוגדר כמוסתר. בתוכו ישבה שרשרת ניצול לשלוש חולשות שבאותו רגע עוד לא היה להן תיקון.

את הקמפיין תיארו Damien Cash ו-Tom Lancaster מחברת Volexity ב-21 בספטמבר, בהמשך לדיווח קודם שלהם מה-9 בחודש. הקבוצה שמאחוריו, שהם מסמנים UTA0565 ומייחסים לסין, היא השלישית שנתפסה מריצה בדיוק את אותה ערכת ניצול. מה שמייחד אותה הוא לא הערכה עצמה אלא מה שנבנה סביבה: אתרים מזויפים שמחקים מקורות חדשות ומחקר אמיתיים, ונוזקה שלא תועדה עד כה. בהמשך נראה איך האתר עובד מבפנים, מה שונה בערכה הזאת מהקודמות, ומה עושה הקובץ שנוחת בסוף.

שלוש חולשות, שרשרת אחת

השרשרת מורכבת משלוש חולשות. שתיים מהן ב-V8, הרכיב ב-Chrome שמריץ את קוד ה-JavaScript של כל אתר שאתם פותחים: CVE-2026-85046, בלבול טיפוסים בציון 8.8, ו-CVE-2026-87491, כתיבה מחוץ לתחום, גם היא בציון 8.8. לפי התיאור ב-NVD שתיהן מאפשרות לדף שנבנה במיוחד להריץ קוד בתוך ארגז החול של הדפדפן, אותו תא מבודד שאמור למנוע מקוד של אתר לגעת בשאר המחשב. השלישית, CVE-2026-85880 בציון 7.8, היא גלישת חוצץ ב-ALPC, מנגנון העברת ההודעות הפנימי בין תהליכים בווינדוס, וזו שמעלה את ההרשאות של הקוד שכבר רץ.

הקמפיינים של UTA0565 רצו ב-3 וב-4 בספטמבר, כשאף אחת מהשלוש עוד לא הייתה מתוקנת. היום כולן כן, ושלושתן נכנסו לקטלוג ה-KEV של CISA, רשימת החולשות שיש עליהן ראיות לניצול בפועל.

למה האתר המזויף נראה כל כך אמיתי?

הדרך המקובלת לבנות אתר פישינג היא להעתיק את העמוד המקורי ולארח את ההעתק, וההעתק מזדקן. UTA0565 עשתה משהו פשוט יותר. היא רשמה דומיין שנראה כמעט כמו האמיתי, americanprgoress[.]top מול americanprogress.org, והורתה לו לטעון את רוב התוכן ישירות מהאתר הלגיטימי. המבקר רואה את הכתבות האמיתיות של המכון, מעודכנות לרגע, כי הן באמת מגיעות משם.

מה שנוסף מעל זה הוא iframe יחיד, חלון שטוען לתוך העמוד עמוד אחר. Volexity מצטטת את השורה עצמה: רוחב אפס, גובה אפס, בלי מסגרת, מוגדר כמוסתר וכלא-נגיש לקוראי מסך, וטוען קובץ בשם config.html. שם יושבים רכיבי הניצול.

הקמפיין השני שהחוקרים ראו עבד על אותו עיקרון. מייל פישינג בסינית, שפנה לגופי ממשל באסיה וקרא להם להשמיע קול לתמיכה בפעילה העצורה מהונג קונג Chow Hang-tung, הוביל לדומיין chinadigitaltimes[.]top, חיקוי של אתר החדשות chinadigitaltimes.net. בזמן הניתוח האתר כבר לא היה פעיל, אבל בשירות הסריקה Censys החוקרים מצאו שכתובת ה-IP שאירחה אותו, 96.9.125[.]52, הגישה קודם עמוד שנראה זהה לאתר האמיתי.

כאן נמצא ההיגיון של כל המהלך: כשהתוכן שהקורבן רואה הוא בדיוק התוכן שציפה לראות, אין רגע שבו משהו נראה מוזר.

מה שונה בערכה הזאת

Volexity השוותה את config.html לגרסאות שתיעדה קודם, ורובו לא השתנה. שני רכיבי הניצול הראשונים, שהחוקרים מסמנים p1 ו-p2, זהים לאלה שדווחו בפעמים הקודמות, וגם לוגיקת הניצול, בדיקות הגרסה וסדר השלבים נשארו במקומם. ההבדל המהותי היחיד הוא ברכיב השלישי, pp, זה שאחראי להביא את הקובץ הסופי.

בגרסאות הקודמות השלב הזה הריץ שורת פקודה שקראה ל-curl כדי להוריד קובץ בשם msgbox.exe, ואז הפעילה אותו. בגרסה של UTA0565 אין שורת פקודה בכלל. הקוד מוריד את הקובץ בתוך התהליך שכבר רץ, מסיר ממנו את סימון Mark of the Web (התיוג שווינדוס מצמידה לכל קובץ שהגיע מהאינטרנט, והוא זה שגורם למערכת להציג אזהרה לפני ההפעלה), ומפעיל אותו דרך ממשק ה-shell של ווינדוס ב-COM.

השינוי נשמע קטן, והוא לא. הרצת cmd.exe או curl מתוך תהליך של דפדפן היא בדיוק סוג האירוע שמערכות זיהוי ותגובה (EDR, תוכנות שמנטרות את פעולות המערכת ומחפשות רצף חריג) מסומנות לחפש. הורדה בתוך התהליך והפעלה דרך COM לא מייצרות את התהליך הבן הזה. שאר ההבדלים שהחוקרים מונים הם קוסמטיים: שמות משתנים שהוחלפו, הודעות דיבאג, הערות, ואפשרות לכתוב לוג לכתובת IP פנימית.

CLEANGULP, הקובץ שנוחת בסוף

הקובץ שהשרשרת מורידה נקרא chrome_cleanup.exe, שוקל 893 קילובייט (914,432 בתים) והגיע מהדומיין המזויף עצמו. Volexity מזהה אותו כבן משפחת נוזקות שלא תועדה עד כה, ונותנת לה את השם CLEANGULP.

הנוזקה נכתבה ב-C ונבנתה עם המהדר של Microsoft Visual C, ואז עברה עירפול כבד בשתי טכניקות. הראשונה היא שיטוח זרימת הבקרה (control flow flattening): הקוד נשכתב כך שכל הבלוקים שלו הפכו לאפשרויות שוות בתוך מתג אחד גדול, וקורא הקוד לא יכול להסיק מהמבנה באיזה סדר הם רצים בפועל. השנייה היא קריאות עקיפות, כלומר יעד הקריאה לפונקציה מחושב בזמן ריצה במקום להיות כתוב בקוד. בגלל זה, כותבים החוקרים, הם ניתחו אותה בעיקר בהרצה מבוקרת, ואיתרו והריצו בנפרד את הפונקציות שמפענחות את המחרוזות שלה.

מה שעלה משם, ברמת ביטחון גבוהה לפי ניסוחם: הנוזקה מתקינה את עצמה בנתיב %LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe, שם שנראה כמו רכיב לגיטימי של מנגנון הקלט של ווינדוס, ושורדת אתחול דרך משימה מתוזמנת בשם MicrosoftIME. רשימת הפקודות שהיא מקבלת קצרה: shell להרצת פקודה, ps לרשימת התהליכים, upload ו-download להעברת קבצים, ו-bof להרצת beacon object file, קובץ קוד קטן שנטען ורץ בתוך התהליך של הנוזקה עצמה במקום לפתוח תהליך חדש שאפשר לראות.

ערוץ השליטה מוביל לדומיין יחיד שקבוע בקוד, thecovnresation[.]com, חיקוי של theconversation.com. כל התקשורת שנצפתה עברה ב-HTTP רגיל. גוף הבקשות והתשובות מוצפן ב-AES-256-GCM ואז מקודד ב-Base64 עם אלפבית מותאם, והמפתח עצמו נגזר מאותה מחרוזת אלפבית. הרישום הראשוני מול השרת קצר: הנוזקה שולחת מזהה, והשרת עונה שהוא נקלט. המזהה הזה, אגב, נראה כמו UUID תקני ואינו כזה. הוא מחושב פעם אחת לפי זמן, בעת האתחול.

ומה הקשר בין אתר חדשות לאתר שמחפש מסעדות חלאל?

אחרי שזיהו את הדומיינים בקמפיין, החוקרים חיפשו דומיינים נוספים שנרשמו באותה תבנית ומצאו כמה. הם מדגישים שהשיוך שלהם ל-UTA0565 הוא ברמת ביטחון בינונית, כלומר הערכה ולא קביעה. הרשימה מגוונת באופן שקשה להסביר: חיקוי נוסף של theconversation.com בסיומת אחרת, חיקוי של אתר החדשות הברוניאי borneobulletin.com.bn, שני אתרים שמחקים שירותי חיפוש מסעדות חלאל, אתר של חברת הדרכה ארגונית, ודומיין אחד שלא ברור את מי הוא מחקה. כולם נרשמו בין ה-2 ל-4 בספטמבר. אם השיוך נכון, מה שהתמהיל הזה מראה הוא קבוצה שבונה פיתיונות לפי קהלים, לא סביב נושא אחד.

בתמונה הרחבה, Volexity כותבת שהאימוץ של אותה ערכה על ידי כמה קבוצות "מצביע על מאמץ מתואם בתוך קהילת ה-CNE הסינית, שבה ליבת הערכה ככל הנראה שותפה, הותאמה והושמשה על ידי כמה קבוצות". CNE הוא computer network exploitation, המונח המקצועי לזרוע התקיפה הסייברית של מדינה. Proofpoint, שנתנה לערכה את השם BlueMoon, תיעדה משתמשים נוספים שלה. החוקרים מוסיפים שהשימוש של UTA0565 בחולשות מראה שיפור טכני ותפעולי לעומת הקמפיינים הקודמים שראו, ושמה שפורסם עד כה משקף את מה שראו שני ארגונים בלבד, וההיקף האמיתי רחב מזה.

מה זה אומר בפועל

שלוש החולשות מתוקנות. ב-Chrome הגרסה שסוגרת את שתיהן היא 153.0.8010.36 ומעלה, ובדיקה מהירה היא לפתוח את מסך "אודות Google Chrome", שמריץ בדיקת עדכון ומציג את מספר הגרסה; בווינדוס החולשה ב-ALPC נסגרה בעדכונים, כולל לגרסאות השרת. מי שמנהל רשת ארגונית ימצא שהסימן הקל ביחס לחיפוש הוא משימה מתוזמנת בשם MicrosoftIME, או קובץ MicrosoftIME.exe בתיקיית ה-IME של המשתמש, ולצידו תעבורה לדומיין שנראה כמעט כמו אתר חדשות מוכר.