MagnoSec
UTA0565 encadena dos zero-days de Chrome y Windows para instalar CLEANGULP

MagnoSec Blog

UTA0565 encadena dos zero-days de Chrome y Windows para instalar CLEANGULP

Por Equipo MagnoSec4 min de lectura

Quién es UTA0565 y a quién ataca

Un grupo de amenaza al que se atribuye origen chino, identificado como UTA0565, ha estado explotando como zero-days una cadena de vulnerabilidades que combina el navegador con el sistema operativo. En concreto, dos fallos de Chrome y uno de Windows se encadenan para escapar del sandbox del navegador y ejecutar código en el equipo. La investigación es de Volexity, firmada por Damien Cash y Tom Lancaster, y los ataques se detectaron entre el 3 y el 4 de septiembre.

La cadena de tres fallos: dentro del navegador y fuera de él

La parte técnica merece explicación porque es el patrón que se repite en los ataques dirigidos serios. Los dos fallos de Chrome, CVE-2026-85046 y CVE-2026-87491, permiten ejecutar código dentro del proceso del navegador. Eso por sí solo no basta: Chrome aísla cada pestaña en un sandbox, así que el atacante consigue control dentro de una caja cerrada. El tercer fallo, CVE-2026-85880 en el mecanismo ALPC de Windows, sirve para salir de esa caja y llegar al sistema operativo. Ninguno de los tres es suficiente por separado. Encadenados, dan control del equipo.

CLEANGULP: capacidades y canal de mando y control

El malware que se instala al final se llama CLEANGULP y llega como un ejecutable llamado chrome_cleanup.exe, lo cual es una elección deliberada: el nombre imita a una herramienta de limpieza del navegador para no llamar la atención de quien lo vea en el disco. Está compilado con el compilador de Microsoft, lo que también ayuda a que no destaque. El conjunto de exploits utilizado se conoce como BlueMoon.

Cómo se reparte el anzuelo: sitios falsos, dominios parecidos y phishing

El anzuelo es de manual pero está bien ejecutado. Los atacantes levantaron sitios falsos que se hacían pasar por medios de comunicación y por una ONG, y enviaron correos de phishing en chino y en inglés. Los dominios usados incluían chinadigitaltimes[.]top y americanprgoress[.]top, este último con una errata que delata la prisa. Los enlaces llevaban a un iframe oculto que cargaba un fichero config.html, que es donde arrancaba toda la cadena. Los objetivos eran organismos gubernamentales asiáticos, y entre las entidades suplantadas había medios de comunicación y organizaciones vinculadas a la ayuda humanitaria.

Por qué encadenar tres zero-days dice algo sobre la defensa

Una vez dentro, CLEANGULP ofrece al operador una capacidad de control bastante completa: ejecución de comandos de shell, listado de procesos, subida y descarga de archivos y ejecución de ficheros de objeto en formato beacon, conocidos como BOF. El canal de mando y control va por HTTP contra un dominio codificado en el propio binario, thecovnresation[.]com, que imita a "the conversation" con una letra cambiada, otra vez el mismo truco de parecerse a algo legítimo.

Lo que hace didáctico este caso es la asimetría entre lo que cuesta cada pieza. Los sitios falsos, los correos y las erratas en los dominios son trabajo de bajo coste y no requieren ninguna habilidad técnica. Lo caro, lo que de verdad convierte el ataque en efectivo, son los tres zero-days encadenados, que alguien ha tenido que descubrir, comprar o guardar. Esa desproporción explica por qué la defensa técnica sola nunca cierra el problema: si el anzuelo funciona, toda la inversión en explotación se evita.

Para una empresa, la conclusión operativa no es "vigilad los zero-days", porque no hay nada que vigilar que se pueda anticipar. Es que la cadena empieza siempre en el factor humano y en la confianza en dominios que solo se parecen al legítimo. Y que mantener el navegador y el sistema operativo actualizados sigue siendo la única mitigación real de este tipo de ataque cuando el fallo deja de ser zero-day y pasa a ser algo que ya tiene parche.

Hay además una lección de detección, que es donde este caso se gana su valor. Un atacante que encadena tres vulnerabilidades lo hace porque no tiene una puerta abierta más barata: no hay RDP expuesto, no hay credenciales filtradas que le sirvan, no hay servicio vulnerable alcanzable. Cuando se detecta un ataque de este nivel de sofisticación contra una organización, suele significar que la superficie de entrada estaba razonablemente cerrada. Eso no consuela, pero cambia dónde hay que mirar después.

Temas tratados

UTA0565 · CLEANGULP · zero-day Chrome · CVE-2026-85046 · CVE-2026-87491 · CVE-2026-85880 · cadena de exploits · sandbox navegador · BlueMoon exploit kit · Volexity · amenaza persistente

Preguntas frecuentes

Qué CVEs forman la cadena de UTA0565?

Dos de Chrome, CVE-2026-85046 y CVE-2026-87491, que dan ejecución de código dentro del navegador, y uno de Windows en el mecanismo ALPC, CVE-2026-85880, que permite salir del sandbox. Por separado ninguno sirve para tomar el equipo; encadenados, sí.

Qué es CLEANGULP y cómo se camufla?

Es el malware que se instala al final de la cadena. Llega como un ejecutable llamado chrome_cleanup.exe, un nombre que imita a una herramienta de limpieza de Chrome para pasar desapercibido, y está compilado con el compilador de Microsoft. Una vez activo permite ejecutar comandos, listar procesos, subir y bajar archivos y ejecutar ficheros de objeto beacon.

Cómo llega el ataque al usuario?

Por sitios web falsos que se hacen pasar por medios de comunicación y una ONG, y por correos de phishing en chino e inglés. Los dominios imitaban a entidades reales con pequeñas variaciones, y los enlaces cargaban un iframe oculto que iniciaba la explotación. Los objetivos eran organismos gubernamentales asiáticos.

Qué puede hacer una empresa contra ataques así?

Contra la explotación en sí, poco: son zero-days. Lo que sí se puede trabajar es la entrada, que en este caso fue humana y basada en confiar en un dominio parecido al legítimo. Mantener navegador y sistema operativo actualizados es la única mitigación efectiva una vez existe parche, y la formación sobre dominios suplantados ataca la parte del ataque que no requiere ninguna habilidad técnica.

Encadenar tres vulnerabilidades es habitual?

Es lo propio de los ataques dirigidos con recursos. Un atacante encadena varios fallos cuando no dispone de una vía de entrada más barata, como un servicio expuesto o credenciales filtradas. Ver una cadena de este tipo sugiere que la superficie de entrada estaba razonablemente cerrada, y a la vez que el objetivo merecía la inversión.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?