
Volexity, 21 Eylül 2026 tarihli ikinci «Mind the (Patch) Gap» yazısında Çin bağlantılı bir aktörü UTA0565 adıyla izlediğini açıkladı. Araştırmaya göre grup, 3–4 Eylül 2026’da hâlâ yamasız olan Google Chrome (CVE-2026-85046, CVE-2026-87491) ve Microsoft Windows ALPC (CVE-2026-85880) sıfır gün zincirini sahte web siteleri üzerinden kullandı. The Hacker News ve CyberScoop aynı bulguyu 22–23 Eylül’de aktardı.
Volexity’ye göre kampanyalardan birinde Asya’daki kamu hedeflerine Çince oltalama postası gitti; Hong Kong aktivisti Chow Hang-tung’a destek çağrısı yapan metin, China Digital Times’ı taklit eden sahte bir siteye yönlendirdi. Başka bir dalga Center for American Progress’i taklit etti; typosquat alan adı americanprgoress[.]top meşru siteden içerik çekerken gizli bir iframe ile exploit kitini yükledi. Zincir, chrome_cleanup.exe adlı yükü indirdi; Volexity bunu daha önce belgelenmemiş CLEANGULP ailesi olarak adlandırıyor.
CLEANGULP C dilinde yazılmış, Visual C ile derlenmiş ve kontrol akışı düzleştirmesiyle karartılmış. Volexity’nin kısmi dinamik analizine göre komut çalıştırma, süreç listeleme, dosya yükleme/indirme ve beacon-object-file çalıştırma yetenekleri var. Sabit C2 alanı thecovnresation[.]com, The Conversation’ı taklit ediyor; trafik AES-256-GCM ve özel Base64 alfabesiyle şifreleniyor. Volexity, aynı kayıt desenine bağlı ek sahte medya / eğitim alanlarını orta güvenle aynı aktöre bağlıyor ve kitin birden fazla Çin bağlantılı kümede paylaşıldığını belirtiyor.
SGH’de Chrome CVE-2026-85046’nın Google yaması ayrı haber olarak yer almıştı; o metinde aktör adı yoktu. Bu haber Volexity’nin UTA0565 / CLEANGULP / sahte site katmanını ekliyor. PoC veya sömürü adımları yok.
Kapak temsili bir dizüstü/ağ görüntüsüdür; saldırı ekranı veya zararlı kanıtı değildir.
Kaynaklar
- Volexity — Mind the (Patch) Gap, Part 2 (21 Eylül 2026)
- The Hacker News — Chinese hackers / CLEANGULP (23 Eylül 2026)
- CyberScoop — UTA0565 Chrome-Microsoft zinciri (22 Eylül 2026)
- SGH — Chrome CVE-2026-85046 yaması (önceki haber)
Sık sorulan sorular
UTA0565 kim?
Volexity’nin izlediği Çin bağlantılı bir tehdit aktörü takma adı; kamuya açık şirket veya devlet isimlendirmesi bu kaynaklarda yok.
Hangi açıklar kullanıldı?
Chrome CVE-2026-85046 ve CVE-2026-87491 ile Windows ALPC CVE-2026-85880 zinciri; saldırılar 3–4 Eylül 2026’da yama öncesi.


