Aller au contenu
MenacesNiveau : Intermédiaire

Faille zero-day UTA0565 : la chaîne d'attaque Chrome-Windows

La faille zero-day UTA0565 a permis d'enchaîner Chrome et Windows pour déployer le malware CLEANGULP contre des cibles asiatiques, selon Volexity.

Mis à jour le 4 min de lecture
  • #UTA0565
  • #zero-day
  • #Chrome
  • #Windows
  • #CLEANGULP
Sommaire
  1. Faille zero-day UTA0565 : que s'est-il passé ?
  2. La chaîne d'exploitation Chrome et Windows
  3. Qui est UTA0565 et comment opère le groupe ?
  4. Le malware CLEANGULP
  5. Comment se protéger ?
  6. Points clés

La faille zero-day UTA0565 a permis à un groupe d'attaquants aligné sur les intérêts chinois d'enchaîner une vulnérabilité Chrome et une vulnérabilité Windows pour prendre le contrôle de postes ciblés, avant même la publication des correctifs. Selon les chercheurs de Volexity, cette campagne a visé des entités gouvernementales asiatiques début septembre 2026, avec à la clé le déploiement d'un logiciel malveillant jusque-là inédit, baptisé CLEANGULP. Voici ce que l'on sait de la chaîne d'exploitation, de son mode opératoire, et comment s'en protéger.

Faille zero-day UTA0565 : que s'est-il passé ?

Dans un rapport publié le 22 septembre 2026, la société de sécurité Volexity décrit une campagne d'exploitation menée par un groupe qu'elle suit sous le nom UTA0565, qualifié de « groupe étatique chinois ». Entre le 3 et le 4 septembre 2026, ce groupe a exploité une chaîne de trois vulnérabilités inédites, avant qu'aucun correctif ne soit disponible, pour compromettre des postes appartenant à des entités gouvernementales en Asie.

Microsoft a documenté certaines de ces failles dans son bulletin du 8 septembre 2026, dans le cadre de son Patch Tuesday mensuel qui a corrigé un total record de vulnérabilités selon BleepingComputer.

La chaîne d'exploitation Chrome et Windows

L'attaque combine trois failles distinctes, deux dans le moteur JavaScript de Chrome (et des navigateurs à base Chromium) et une dans le sous-système ALPC de Windows, utilisé pour la communication entre processus.

CVE Composant Type Statut du correctif
CVE-2026-85046 Chrome (moteur V8) Exécution de code à distance Corrigé par Google début septembre 2026
CVE-2026-87491 Chrome (moteur V8) Exécution de code à distance Corrigé par Google début septembre 2026
CVE-2026-85880 Windows ALPC Élévation de privilèges (débordement de tas) Corrigé lors du Patch Tuesday de septembre 2026

Le principe général, sans détailler la mécanique d'exploitation, consiste à obtenir une première exécution de code dans le bac à sable du navigateur via les failles Chrome, puis à s'en échapper et à obtenir des privilèges système élevés grâce à la faille Windows ALPC. Cette dernière a été découverte indépendamment par Volexity et par les chercheurs Mark Kelly, David Galazin et Jeremy Hedges (Proofpoint), signe qu'elle était activement recherchée par plusieurs équipes de sécurité.

À retenir : les trois vulnérabilités de cette chaîne sont corrigées depuis début septembre 2026. Mettre à jour Chrome (ou tout navigateur Chromium) et installer le correctif Windows de septembre 2026 neutralise cette chaîne d'attaque spécifique.

Qui est UTA0565 et comment opère le groupe ?

Selon Volexity, UTA0565 a diffusé des e-mails de phishing ciblant des entités gouvernementales asiatiques, en usurpant l'identité de sites d'organisations médiatiques et d'ONG, dont des domaines imitant le Center for American Progress et China Digital Times. Les messages incitaient les destinataires à afficher leur soutien à une figure militante hongkongaise emprisonnée, un thème choisi pour toucher un public précis.

Les faux sites reprenaient du contenu réel provenant des sites légitimes copiés, une technique qui réduit la méfiance des victimes avant de déclencher, à leur insu, la chaîne d'exploitation Chrome puis Windows. Les chercheurs notent également des recoupements d'infrastructure avec d'autres groupes liés à la Chine, ce qui suggère une mutualisation d'outils d'exploitation entre plusieurs équipes offensives chinoises. Les secteurs touchés identifiés par Volexity incluent des organisations médiatiques, des sites de recherche de restaurants et des organismes de formation professionnelle, en plus des cibles gouvernementales.

Le malware CLEANGULP

CLEANGULP est présenté par Volexity comme une famille de logiciels malveillants jusque-là non documentée, déployée en toute fin de chaîne d'exploitation. Les détails techniques précis sur ses fonctionnalités n'ont pas été rendus publics par les chercheurs à ce stade, qui privilégient une divulgation progressive pour ne pas faciliter la détection par les attaquants ou la réutilisation par d'autres groupes.

Comment se protéger ?

Cette campagne illustre un scénario classique d'exploitation de type « watering hole » combiné à du phishing ciblé, avec des enseignements valables au-delà de ce cas précis :

  • Vérifiez que Chrome et les navigateurs à base Chromium sont à jour vers la dernière version stable ; la mise à jour automatique doit être activée sur les postes professionnels.
  • Appliquez sans délai les correctifs Windows du Patch Tuesday de septembre 2026, en particulier CVE-2026-85880 et CVE-2026-81963, sur l'ensemble du parc.
  • Formez les équipes exposées (organisations médiatiques, ONG, secteur public) à se méfier des e-mails invoquant des causes politiques ou militantes sensibles avant de cliquer sur un lien, même si le site semble familier.
  • En cas de doute sur un domaine reçu par e-mail, vérifiez son enregistrement et sa réputation avec un outil d'OSINT sur domaine avant de vous y rendre.
  • Les équipes de détection peuvent rechercher les CVE de cette chaîne et leurs indicateurs publiés dans une base de données CVE pour prioriser leur correction sur les parcs Chrome et Windows.
  • Pour resituer cette campagne parmi d'autres techniques d'attaque récentes, notre article sur la technique ClickFix détaille un autre vecteur d'infection reposant sur la manipulation de la victime.

Points clés

  • Le groupe chinois UTA0565 a exploité une chaîne de trois failles zero-day (deux dans Chrome, une dans Windows ALPC) début septembre 2026, avant la publication des correctifs.
  • Les trois CVE (2026-85046, 2026-87491, 2026-85880) sont corrigées depuis début septembre 2026 côté Google et Microsoft.
  • L'attaque combine phishing ciblé sur un thème politique sensible et sites piégés imitant des médias et ONG légitimes.
  • Le malware final, CLEANGULP, est une famille inédite dont les détails techniques restent partiellement documentés par les chercheurs.
  • Les cibles identifiées relèvent principalement d'entités gouvernementales asiatiques, avec des recoupements d'infrastructure avec d'autres groupes chinois.
  • La priorité défensive immédiate reste la mise à jour de Chrome et l'application du Patch Tuesday de septembre 2026.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • PhishingNiveau : Intermédiaire

    ClickFix : la technique qui piège vos copier-coller

    La technique ClickFix pousse les internautes à copier-coller une commande malveillante, comme lors de la campagne publicitaire visant HBO Max sur Reddit.

    4 min

  • VulnérabilitésNiveau : Expert

    Noyau Linux : trois failles critiques déjà exploitées

    CISA ajoute trois failles critiques du noyau Linux à son catalogue KEV, exploitées activement : CVSS, composants touchés et correctifs à appliquer.

    4 min