Temsili dizüstü bilgisayar / ağ görüntüsü — editoryal stok fotoğraf; saldırı ekranı veya zararlı kanıtı değildir

Volexity, 21 Eylül 2026 tarihli ikinci «Mind the (Patch) Gap» yazısında Çin bağlantılı bir aktörü UTA0565 adıyla izlediğini açıkladı. Araştırmaya göre grup, 3–4 Eylül 2026’da hâlâ yamasız olan Google Chrome (CVE-2026-85046, CVE-2026-87491) ve Microsoft Windows ALPC (CVE-2026-85880) sıfır gün zincirini sahte web siteleri üzerinden kullandı. The Hacker News ve CyberScoop aynı bulguyu 22–23 Eylül’de aktardı.

Volexity’ye göre kampanyalardan birinde Asya’daki kamu hedeflerine Çince oltalama postası gitti; Hong Kong aktivisti Chow Hang-tung’a destek çağrısı yapan metin, China Digital Times’ı taklit eden sahte bir siteye yönlendirdi. Başka bir dalga Center for American Progress’i taklit etti; typosquat alan adı americanprgoress[.]top meşru siteden içerik çekerken gizli bir iframe ile exploit kitini yükledi. Zincir, chrome_cleanup.exe adlı yükü indirdi; Volexity bunu daha önce belgelenmemiş CLEANGULP ailesi olarak adlandırıyor.

CLEANGULP C dilinde yazılmış, Visual C ile derlenmiş ve kontrol akışı düzleştirmesiyle karartılmış. Volexity’nin kısmi dinamik analizine göre komut çalıştırma, süreç listeleme, dosya yükleme/indirme ve beacon-object-file çalıştırma yetenekleri var. Sabit C2 alanı thecovnresation[.]com, The Conversation’ı taklit ediyor; trafik AES-256-GCM ve özel Base64 alfabesiyle şifreleniyor. Volexity, aynı kayıt desenine bağlı ek sahte medya / eğitim alanlarını orta güvenle aynı aktöre bağlıyor ve kitin birden fazla Çin bağlantılı kümede paylaşıldığını belirtiyor.

SGH’de Chrome CVE-2026-85046’nın Google yaması ayrı haber olarak yer almıştı; o metinde aktör adı yoktu. Bu haber Volexity’nin UTA0565 / CLEANGULP / sahte site katmanını ekliyor. PoC veya sömürü adımları yok.

Kapak temsili bir dizüstü/ağ görüntüsüdür; saldırı ekranı veya zararlı kanıtı değildir.

Kaynaklar

Sık sorulan sorular

UTA0565 kim?

Volexity’nin izlediği Çin bağlantılı bir tehdit aktörü takma adı; kamuya açık şirket veya devlet isimlendirmesi bu kaynaklarda yok.

Hangi açıklar kullanıldı?

Chrome CVE-2026-85046 ve CVE-2026-87491 ile Windows ALPC CVE-2026-85880 zinciri; saldırılar 3–4 Eylül 2026’da yama öncesi.