Hackers chineses usam brechas no Chrome e Windows para espionar governos

Um grupo de cibercriminosos ligado à China aproveitou brechas inéditas de segurança no Google Chrome e no Windows para invadir sistemas governamentais na Ásia. O ataque ocorreu nos dias 3 e 4 de setembro, antes que as desenvolvedoras disponibilizassem atualizações para proteger os sistemas.
Identificado pela empresa de cibersegurança Volexity pelo codinome UTA0565, o coletivo usou uma técnica conhecida como “zero-day” (dia zero), denominação dada quando vulnerabilidades são exploradas antes de os fabricantes criarem defesas. Google e Microsoft corrigiram as falhas semanas depois, porém o grupo conseguiu infectar computadores ao combinar dois erros de programação do navegador com um ponto vulnerável no Windows.

Um grupo de cibercriminosos ligado à China aproveitou brechas inéditas de segurança no Google Chrome e no Windows para invadir sistemas governamentais na Ásia. Foto: Reprodução/ChatGPT
Os detalhes da operação vieram à tona nesta segunda-feira (21) em relatório publicado por pesquisadores da Volexity, que constataram o uso de armadilhas personalizadas para enganar funcionários públicos.
Iscas políticas e páginas clonadas
A investida dependeu de engenharia social para atrair alvos estratégicos. Os operadores enviaram e-mails falsificados em chinês e em inglês para órgãos governamentais com pedidos de apoio à ativista pró-democracia Chow Hang-tung. A advogada de Hong Kong foi condenada a sete anos e três meses de prisão pela Justiça local, sob a acusação de incitar a subversão do poder do Estado ao organizar vigílias pacíficas sobre o massacre da Praça da Paz Celestial.

E-mail de phishing (pesca de informações) em chinês enviado pelos hackers. O texto usa a causa política de Hong Kong como isca e contém um link (que foi editado pela Volexity para não ser clicável, com ‘[.]top’) para um site falso do China Digital Times. Ao clicar nesse endereço, a vítima era infectada. Foto: Reprodução/Volexity
Nas mensagens, os criminosos incluíram links fraudulentos que imitavam com precisão a identidade visual de Organizações Não Governamentais (ONGs) de direitos humanos e veículos jornalísticos independentes, como a página da entidade norte-americana Center for American Progress e o portal China Digital Times. Ao clicar na página adulterada, o usuário carregava um arquivo oculto programado para romper o isolamento de segurança do navegador e assumir o controle da máquina.
UTA0565 se disfarçou de várias entidades, incluindo organizações de mídia e uma organização não governamental. Notavelmente, as campanhas desse invasor diferiram de ataques documentados anteriormente pelo uso de múltiplos sites falsos para enganar as vítimas.
Damien Cash e Tom Lancaster, pesquisadores da Volexity
Controle remoto e espionagem
Dentro do computador, a cadeia de códigos instalava um programa espião recém-identificado pelos pesquisadores, batizado como “CLEANGULP”. O arquivo foi disfarçado sob o nome de um utilitário do Chrome para despistar a fiscalização e programado para iniciar junto com o sistema operacional. O invasor conseguia rodar comandos remotos, listar processos ativos e transferir documentos confidenciais do computador da vítima para servidores externos.
Para manter a comunicação com os computadores invadidos sem levantar alertas nos setores de tecnologia das entidades, o grupo registrou endereços na internet parecidos com domínios de credibilidade internacional. Um dos canais centrais de transmissão copiava a grafia do veículo The Conversation, com pequenas alterações ortográficas que passavam despercebidas ao usuário comum.
Ação coordenada no ciberespaço
Segundo os analistas, o pacote de invasão utilizado pelos hackers não ficou restrito a um único ataque e revelou indícios de cooperação interna entre agentes digitais estrangeiros. A empresa de segurança digital Proofpoint também identificou outros operadores que operaram a mesma base tecnológica durante o período de exposição das falhas.

Um e-mail em inglês que imita uma ONG dos EUA. No final do texto, os criminosos incluíram um link para ‘americanprgoress[.]top’, com um pequeno erro de digitação proposital. Clicar nesse link abria caminho para que os hackers controlassem o computador da vítima. Foto: Reprodução/Volexity
“Essa adoção aparentemente ampla entre vários grupos sugere um esforço coordenado dentro da comunidade chinesa de espionagem cibernética, onde a estrutura central provavelmente foi compartilhada, personalizada e transformada em arma por múltiplas equipes”, alertou a equipe da Volexity. “A atividade relatada até agora reflete apenas as observações de duas organizações; o alcance e o impacto totais são provavelmente bem maiores.”
O rastreamento da infraestrutura dos invasores indicou ainda o registro de páginas falsas em outros segmentos, que incluem plataformas de treinamento corporativo e serviços de busca de restaurantes com certificação halal. Os especialistas avaliam que a diversidade de domínios reforça que a campanha buscou mapear diferentes perfis de alvos sob pretextos temáticos personalizados.
Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.
Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/hackers-chineses-usam-brechas-no-chrome-e-windows-para-espionar-governos/
Luísa Giraldo



