Site Local

Portal de notícias de tecnologia

Grupos ligados à China encadearam zero-days do Chrome e do Windows para espionar ONGs e empresas

Volexity e Proofpoint viram ao menos quatro grupos usarem a mesma cadeia de falhas do Chrome (V8) e do Windows; correções já saíram e devem ser aplicadas.

Grupos ligados à China encadearam zero-days do Chrome e do Windows para espionar ONGs e empresas

A empresa de segurança Volexity publicou em 9 de setembro de 2026 a análise de uma cadeia de três vulnerabilidades, duas no Google Chrome e uma no kernel do Windows, usada por grupos ligados à China para invadir computadores de organizações não governamentais. No mesmo dia, a Proofpoint relatou ter visto ao menos quatro grupos de espionagem usando o mesmo kit de exploração, que batizou de BlueMoon, segundo a The Record.

Como o ataque funcionava

Os alvos recebiam e-mails com um link para o site de uma universidade americana que tinha uma falha de cross-site scripting. O link redirecionava a vítima para servidores dos atacantes. Ali, a CVE-2026-85046, uma confusão de tipos no motor JavaScript V8, dava acesso à memória dentro da sandbox do V8; a CVE-2026-87491, um defeito de WebAssembly, permitia escapar dessa sandbox; e a CVE-2026-85880, falha no ALPC do Windows, elevava privilégios e tirava o código da área isolada do navegador. Enquanto isso, a vítima via apenas a imagem de um formulário de doação.

A Volexity identificou dois grupos usando código idêntico: o UTA0560, que instalava o backdoor GRIMWEDGE, e o JungleBamboo, também conhecido como APT31 ou Violet Typhoon, que instalava uma extensão maliciosa do Chrome para roubar credenciais. Em 21 de setembro, a empresa descreveu um terceiro grupo, o UTA0565, que usou sites falsos com a mesma cadeia em 3 e 4 de setembro. A Proofpoint, citada pela SecurityWeek, registrou o primeiro uso em 28 de agosto e ataques contra ONGs americanas, empresas aeroespaciais dos EUA, uma fabricante no Vietnã e órgãos de governo e empresas na Indonésia e em Singapura.

Por que a falha virou zero-day

A correção da principal falha do Chrome já estava no código aberto do Chromium desde o início de agosto, mas ainda não tinha chegado à versão estável do navegador. Esse intervalo, chamado de patch gap, deu tempo para que os atacantes estudassem a correção e criassem o exploit. A Proofpoint encontrou indícios de que o kit pode ter sido desenvolvido com ajuda de IA, embora nenhum artefato confirme isso de forma conclusiva. A The Record informou que o Google começou a migrar o Chrome para um ciclo de lançamentos de duas semanas, em parte para entregar correções mais rápido.

Quem precisa agir

Segundo a SecurityWeek, as duas falhas do Chrome foram corrigidas como zero-days em 3 e 8 de setembro, e a do Windows saiu na atualização mensal de setembro da Microsoft. O registro da CVE-2026-85880 no NVD mostra que a falha está no catálogo de vulnerabilidades exploradas da agência americana CISA e lista versões afetadas do Windows 10 e do Windows Server. Organizações devem confirmar que o Chrome, o Edge e outros navegadores baseados em Chromium estão atualizados e que o Windows recebeu as correções de setembro. Como a atualização não remove um invasor que já entrou, a recomendação das empresas de segurança é também procurar sinais de comprometimento anterior.

Limites e pontos em aberto

  • Não há números públicos sobre quantas organizações foram comprometidas.
  • A atribuição a grupos ligados à China é das empresas de segurança; um dos grupos vistos pela Proofpoint não teve país atribuído.
  • A origem do kit (fornecedor comum, distribuição estatal ou venda) segue indeterminada.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.