Grupos ligados à China encadearam zero-days do Chrome e do Windows para espionar ONGs e empresas
Volexity e Proofpoint viram ao menos quatro grupos usarem a mesma cadeia de falhas do Chrome (V8) e do Windows; correções já saíram e devem ser aplicadas.
A empresa de segurança Volexity publicou em 9 de setembro de 2026 a análise de uma cadeia de três vulnerabilidades, duas no Google Chrome e uma no kernel do Windows, usada por grupos ligados à China para invadir computadores de organizações não governamentais. No mesmo dia, a Proofpoint relatou ter visto ao menos quatro grupos de espionagem usando o mesmo kit de exploração, que batizou de BlueMoon, segundo a The Record.
Como o ataque funcionava
Os alvos recebiam e-mails com um link para o site de uma universidade americana que tinha uma falha de cross-site scripting. O link redirecionava a vítima para servidores dos atacantes. Ali, a CVE-2026-85046, uma confusão de tipos no motor JavaScript V8, dava acesso à memória dentro da sandbox do V8; a CVE-2026-87491, um defeito de WebAssembly, permitia escapar dessa sandbox; e a CVE-2026-85880, falha no ALPC do Windows, elevava privilégios e tirava o código da área isolada do navegador. Enquanto isso, a vítima via apenas a imagem de um formulário de doação.
A Volexity identificou dois grupos usando código idêntico: o UTA0560, que instalava o backdoor GRIMWEDGE, e o JungleBamboo, também conhecido como APT31 ou Violet Typhoon, que instalava uma extensão maliciosa do Chrome para roubar credenciais. Em 21 de setembro, a empresa descreveu um terceiro grupo, o UTA0565, que usou sites falsos com a mesma cadeia em 3 e 4 de setembro. A Proofpoint, citada pela SecurityWeek, registrou o primeiro uso em 28 de agosto e ataques contra ONGs americanas, empresas aeroespaciais dos EUA, uma fabricante no Vietnã e órgãos de governo e empresas na Indonésia e em Singapura.
Por que a falha virou zero-day
A correção da principal falha do Chrome já estava no código aberto do Chromium desde o início de agosto, mas ainda não tinha chegado à versão estável do navegador. Esse intervalo, chamado de patch gap, deu tempo para que os atacantes estudassem a correção e criassem o exploit. A Proofpoint encontrou indícios de que o kit pode ter sido desenvolvido com ajuda de IA, embora nenhum artefato confirme isso de forma conclusiva. A The Record informou que o Google começou a migrar o Chrome para um ciclo de lançamentos de duas semanas, em parte para entregar correções mais rápido.
Quem precisa agir
Segundo a SecurityWeek, as duas falhas do Chrome foram corrigidas como zero-days em 3 e 8 de setembro, e a do Windows saiu na atualização mensal de setembro da Microsoft. O registro da CVE-2026-85880 no NVD mostra que a falha está no catálogo de vulnerabilidades exploradas da agência americana CISA e lista versões afetadas do Windows 10 e do Windows Server. Organizações devem confirmar que o Chrome, o Edge e outros navegadores baseados em Chromium estão atualizados e que o Windows recebeu as correções de setembro. Como a atualização não remove um invasor que já entrou, a recomendação das empresas de segurança é também procurar sinais de comprometimento anterior.
Limites e pontos em aberto
- Não há números públicos sobre quantas organizações foram comprometidas.
- A atribuição a grupos ligados à China é das empresas de segurança; um dos grupos vistos pela Proofpoint não teve país atribuído.
- A origem do kit (fornecedor comum, distribuição estatal ou venda) segue indeterminada.
Fontes
- Volexity — Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows (09/09/2026)
- Volexity — Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits (21/09/2026)
- The Record (Recorded Future News) — Multiple Chinese hacking groups seen using identical Chrome zero-day exploit (09/09/2026)
- SecurityWeek — BlueMoon Exploit Kit Chains Recent Chrome, Windows Zero-Days (12/09/2026)
- NIST NVD — CVE-2026-85880 (publicado em 08/09/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


