Um grupo de cibercriminosos ligado à China invadiu sistemas governamentais na Ásia ao explorar falhas inéditas no Google Chrome e no Windows. Os ataques ocorreram em 3 e 4 de setembro, antes que Google e Microsoft liberassem atualizações de segurança.
A operação foi atribuída pela empresa Volexity ao grupo identificado pelo codinome UTA0565. Os invasores combinaram dois erros de programação no navegador com uma vulnerabilidade do Windows. As correções foram disponibilizadas semanas depois.
Os detalhes foram divulgados nesta segunda-feira (21), em um relatório elaborado por pesquisadores da Volexity. A investigação apontou o uso de engenharia social e armadilhas adaptadas para atrair funcionários públicos.
E-mails falsos e páginas clonadas
Os operadores enviaram mensagens falsificadas, em chinês e em inglês, para órgãos governamentais. Os e-mails pediam apoio à ativista pró-democracia Chow Hang-tung, advogada de Hong Kong condenada a sete anos e três meses de prisão pela Justiça local.
A acusação contra Chow Hang-tung foi de incitação à subversão do poder do Estado por organizar vigílias pacíficas sobre o massacre da Praça da Paz Celestial. As mensagens continham links que reproduziam a identidade visual de organizações de direitos humanos e veículos jornalísticos independentes.
Entre as páginas copiadas estavam as do Center for American Progress e do China Digital Times. Quando o usuário acessava um dos endereços adulterados, um arquivo oculto era carregado para romper o isolamento de segurança do navegador e assumir o controle do computador.
Damien Cash e Tom Lancaster, pesquisadores da Volexity, afirmaram que o UTA0565 utilizou vários sites falsos, incluindo páginas que imitavam organizações de mídia e uma organização não governamental.
Programa espião e possível cooperação
Depois da invasão, os códigos instalavam o CLEANGULP, programa espião recém-identificado. Disfarçado com o nome de um utilitário do Chrome, o arquivo era configurado para iniciar junto com o sistema operacional. Com o acesso, os invasores podiam executar comandos remotamente, listar processos ativos e transferir documentos confidenciais para servidores externos.
Para evitar alertas, o grupo registrou endereços de internet semelhantes aos de domínios considerados confiáveis. Um dos canais usados na comunicação copiava, com pequenas alterações ortográficas, a grafia do The Conversation.
A Volexity identificou sinais de que a estrutura não foi usada em apenas um ataque. A empresa Proofpoint também encontrou outros operadores utilizando a mesma base tecnológica durante o período em que as falhas ficaram expostas.
“Essa adoção aparentemente ampla entre vários grupos sugere um esforço coordenado dentro da comunidade chinesa de espionagem cibernética”, afirmou a equipe da Volexity. O rastreamento também encontrou páginas falsas ligadas a plataformas de treinamento corporativo e a serviços de busca de restaurantes com certificação halal.








