
MagnoSec Blog
UTA0565 encadena dos zero-days de Chrome y Windows para instalar CLEANGULP
Quién es UTA0565 y a quién ataca
Un grupo de amenaza al que se atribuye origen chino, identificado como UTA0565, ha estado explotando como zero-days una cadena de vulnerabilidades que combina el navegador con el sistema operativo. En concreto, dos fallos de Chrome y uno de Windows se encadenan para escapar del sandbox del navegador y ejecutar código en el equipo. La investigación es de Volexity, firmada por Damien Cash y Tom Lancaster, y los ataques se detectaron entre el 3 y el 4 de septiembre.
La cadena de tres fallos: dentro del navegador y fuera de él
La parte técnica merece explicación porque es el patrón que se repite en los ataques dirigidos serios. Los dos fallos de Chrome, CVE-2026-85046 y CVE-2026-87491, permiten ejecutar código dentro del proceso del navegador. Eso por sí solo no basta: Chrome aísla cada pestaña en un sandbox, así que el atacante consigue control dentro de una caja cerrada. El tercer fallo, CVE-2026-85880 en el mecanismo ALPC de Windows, sirve para salir de esa caja y llegar al sistema operativo. Ninguno de los tres es suficiente por separado. Encadenados, dan control del equipo.
CLEANGULP: capacidades y canal de mando y control
El malware que se instala al final se llama CLEANGULP y llega como un ejecutable llamado chrome_cleanup.exe, lo cual es una elección deliberada: el nombre imita a una herramienta de limpieza del navegador para no llamar la atención de quien lo vea en el disco. Está compilado con el compilador de Microsoft, lo que también ayuda a que no destaque. El conjunto de exploits utilizado se conoce como BlueMoon.
Cómo se reparte el anzuelo: sitios falsos, dominios parecidos y phishing
El anzuelo es de manual pero está bien ejecutado. Los atacantes levantaron sitios falsos que se hacían pasar por medios de comunicación y por una ONG, y enviaron correos de phishing en chino y en inglés. Los dominios usados incluían chinadigitaltimes[.]top y americanprgoress[.]top, este último con una errata que delata la prisa. Los enlaces llevaban a un iframe oculto que cargaba un fichero config.html, que es donde arrancaba toda la cadena. Los objetivos eran organismos gubernamentales asiáticos, y entre las entidades suplantadas había medios de comunicación y organizaciones vinculadas a la ayuda humanitaria.
Por qué encadenar tres zero-days dice algo sobre la defensa
Una vez dentro, CLEANGULP ofrece al operador una capacidad de control bastante completa: ejecución de comandos de shell, listado de procesos, subida y descarga de archivos y ejecución de ficheros de objeto en formato beacon, conocidos como BOF. El canal de mando y control va por HTTP contra un dominio codificado en el propio binario, thecovnresation[.]com, que imita a "the conversation" con una letra cambiada, otra vez el mismo truco de parecerse a algo legítimo.
Lo que hace didáctico este caso es la asimetría entre lo que cuesta cada pieza. Los sitios falsos, los correos y las erratas en los dominios son trabajo de bajo coste y no requieren ninguna habilidad técnica. Lo caro, lo que de verdad convierte el ataque en efectivo, son los tres zero-days encadenados, que alguien ha tenido que descubrir, comprar o guardar. Esa desproporción explica por qué la defensa técnica sola nunca cierra el problema: si el anzuelo funciona, toda la inversión en explotación se evita.
Para una empresa, la conclusión operativa no es "vigilad los zero-days", porque no hay nada que vigilar que se pueda anticipar. Es que la cadena empieza siempre en el factor humano y en la confianza en dominios que solo se parecen al legítimo. Y que mantener el navegador y el sistema operativo actualizados sigue siendo la única mitigación real de este tipo de ataque cuando el fallo deja de ser zero-day y pasa a ser algo que ya tiene parche.
Hay además una lección de detección, que es donde este caso se gana su valor. Un atacante que encadena tres vulnerabilidades lo hace porque no tiene una puerta abierta más barata: no hay RDP expuesto, no hay credenciales filtradas que le sirvan, no hay servicio vulnerable alcanzable. Cuando se detecta un ataque de este nivel de sofisticación contra una organización, suele significar que la superficie de entrada estaba razonablemente cerrada. Eso no consuela, pero cambia dónde hay que mirar después.
Temas tratados
UTA0565 · CLEANGULP · zero-day Chrome · CVE-2026-85046 · CVE-2026-87491 · CVE-2026-85880 · cadena de exploits · sandbox navegador · BlueMoon exploit kit · Volexity · amenaza persistente
Preguntas frecuentes
Qué CVEs forman la cadena de UTA0565?
Dos de Chrome, CVE-2026-85046 y CVE-2026-87491, que dan ejecución de código dentro del navegador, y uno de Windows en el mecanismo ALPC, CVE-2026-85880, que permite salir del sandbox. Por separado ninguno sirve para tomar el equipo; encadenados, sí.
Qué es CLEANGULP y cómo se camufla?
Es el malware que se instala al final de la cadena. Llega como un ejecutable llamado chrome_cleanup.exe, un nombre que imita a una herramienta de limpieza de Chrome para pasar desapercibido, y está compilado con el compilador de Microsoft. Una vez activo permite ejecutar comandos, listar procesos, subir y bajar archivos y ejecutar ficheros de objeto beacon.
Cómo llega el ataque al usuario?
Por sitios web falsos que se hacen pasar por medios de comunicación y una ONG, y por correos de phishing en chino e inglés. Los dominios imitaban a entidades reales con pequeñas variaciones, y los enlaces cargaban un iframe oculto que iniciaba la explotación. Los objetivos eran organismos gubernamentales asiáticos.
Qué puede hacer una empresa contra ataques así?
Contra la explotación en sí, poco: son zero-days. Lo que sí se puede trabajar es la entrada, que en este caso fue humana y basada en confiar en un dominio parecido al legítimo. Mantener navegador y sistema operativo actualizados es la única mitigación efectiva una vez existe parche, y la formación sobre dominios suplantados ataca la parte del ataque que no requiere ninguna habilidad técnica.
Encadenar tres vulnerabilidades es habitual?
Es lo propio de los ataques dirigidos con recursos. Un atacante encadena varios fallos cuando no dispone de una vía de entrada más barata, como un servicio expuesto o credenciales filtradas. Ver una cadena de este tipo sugiere que la superficie de entrada estaba razonablemente cerrada, y a la vez que el objetivo merecía la inversión.
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
Ruflo MCP Permite a Atacantes Ejecutar Comandos y Envenenar la Memoria de Agentes de IA sin Autenticación
julio 2026
Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales
agosto 2026
IA Genera Exploits Contra PLCs de Siemens en Infraestructura Crítica de EE.UU.: El Pentesting Automatizado Llega al Mundo Industrial
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma