En bref

  • Volexity a identifié UTA0565, un acteur aligné sur la Chine, exploitant une chaîne triple zero-day (CVE-2026-85046 + CVE-2026-87491 dans Chromium + CVE-2026-85880 dans Windows ALPC) pour déployer le malware CLEANGULP.
  • APT31 (JungleBamboo/Violet Typhoon) et au moins trois autres groupes APT chinois ont utilisé la même chaîne d'exploit dans des opérations parallèles — phénomène de partage d'outils offensifs entre groupes étatiques.
  • Campagnes détectées les 3 et 4 septembre 2026 ; patches disponibles depuis mi-septembre. Vérifiez que Chrome et Windows sont à jour.

Les faits

Le 9 septembre 2026, Volexity a publié un rapport détaillant la découverte d'un acteur malveillant étatique chinois, désigné UTA0565, ayant exploité une chaîne de trois vulnérabilités zero-day pour compromettre des cibles dans le cadre de campagnes d'espionnage. Les premiers incidents ont été détectés les 3 et 4 septembre 2026, avant toute divulgation ou correction de ces failles. Le 21 septembre 2026, Volexity a publié un second rapport (« Mind the Patch Gap, Part 2 ») détaillant l'infrastructure de diffusion des exploits.

La chaîne d'exploitation repose sur trois vulnérabilités distinctes utilisées en séquence. Les deux premières, CVE-2026-85046 et CVE-2026-87491, sont des failles d'exécution de code à distance dans le moteur JavaScript V8 de Chromium — elles affectent donc Chrome, Edge, Brave, Opera et tous les navigateurs basés sur le moteur Chromium. Ces vulnérabilités permettent à un attaquant de prendre le contrôle du processus de rendu du navigateur depuis une page web malveillante, sans interaction de l'utilisateur autre que la visite de la page. La troisième faille, CVE-2026-85880, est une élévation de privilèges dans Windows Advanced Local Procedure Call (ALPC) qui permet d'échapper au sandbox du navigateur et d'obtenir des privilèges SYSTEM sur la machine.

Le mécanisme de livraison identifié par Volexity dans son second rapport est particulièrement sophistiqué : UTA0565 a utilisé des faux sites web imitant des organisations médiatiques et politiques légitimes (think tanks, organisations d'information politique) pour héberger les exploits. Les victimes sont dirigées vers ces sites via des messages de phishing ciblés, parfois accompagnés de liens vers des documents ou des articles présentant un intérêt réel pour les cibles — une technique classique des campagnes de spear-phishing étatiques qui maximise le taux de clics.

Une fois la chaîne d'exploitation réussie, UTA0565 déploie CLEANGULP, un malware d'une famille non documentée jusqu'alors. CLEANGULP est un implant furtif conçu pour la collecte de renseignements à long terme : il établit une persistance sur le système compromis, collecte des informations système et des identifiants stockés dans le navigateur, et communique avec son infrastructure de commande et contrôle via des protocoles légitimes (HTTPS) pour éviter la détection par les solutions de surveillance réseau.

L'aspect le plus alarmant de cette découverte est la réutilisation de la même chaîne d'exploit par plusieurs groupes APT chinois distincts. Outre UTA0565, les chercheurs de Volexity ont identifié UTA0560, et Proofpoint a attribué des attaques utilisant les mêmes zero-days à APT31 (également connu sous les noms JungleBamboo, Violet Typhoon et TA412), UNK_LateNight, UNK_DoubleCheck et UNK_QuietRacket. Ce phénomène de partage d'outils offensifs entre entités étatiques distinctes suggère l'existence d'une structure centralisée de développement et de distribution d'exploits au sein de l'appareil offensif cyber chinois.

Ce modèle de partage d'outils entre APT chinois n'est pas nouveau, mais sa manifestation sur des vulnérabilités zero-day est particulièrement significative. Les zero-days représentent des investissements coûteux en termes de recherche (plusieurs millions de dollars pour un enchaînement Chrome + Windows exploitable de manière fiable). Le fait que plusieurs groupes distincts aient accès à la même chaîne d'exploit simultanément indique soit une organisation centrale de type "exploit broker" au sein des services de renseignement chinois, soit une opération coordonnée entre groupes pour maximiser l'exploitation avant la détection et le patching.

La chronologie de l'incident mérite attention. Les exploits ont été utilisés les 3 et 4 septembre 2026. Volexity a détecté et publié son premier rapport le 9 septembre — cinq jours après les premières attaques. Google et Microsoft ont publié des correctifs d'urgence dans la foulée. Volexity a ensuite publié un second rapport le 21 septembre détaillant l'infrastructure de livraison. Ce délai de découverte de 5 jours est relativement court pour des campagnes APT qui cherchent typiquement à rester indétectées pendant des semaines ou des mois — ce qui suggère que Volexity avait peut-être une visibilité préalable sur l'infrastructure d'UTA0565.

Les cibles identifiées dans les rapports Volexity et Proofpoint incluent des organisations dans les secteurs gouvernement, défense, think tanks géopolitiques et médias dans les régions Asie-Pacifique, Europe et Amérique du Nord — le profil de ciblage classique de l'espionnage étatique chinois. CLEANGULP, une fois installé, permet un accès persistant discret qui peut durer des mois, voire des années, sans être détecté par les solutions de sécurité conventionnelles.

Impact et exposition

Les organisations vulnérables à l'exploitation active sont celles qui n'ont pas encore appliqué les mises à jour Chromium et Windows de septembre 2026. Si votre organisation a des systèmes dont la politique de mises à jour est mensuelle ou trimestrielle (courant dans les environnements industriels ou OT), ces systèmes sont potentiellement exposés. Les cibles prioritaires de ces campagnes sont les organisations liées à la politique étrangère, la défense, les technologies émergentes et l'infrastructure critique — mais les vecteurs de livraison via spear-phishing peuvent toucher n'importe quelle organisation insuffisamment protégée.

Recommandations

  • Vérifier immédiatement que Chrome et tous les navigateurs Chromium sont à jour (version 129.x minimum publiée mi-septembre 2026) sur tous les postes de travail et serveurs.
  • Appliquer les patches Windows de septembre 2026 incluant le correctif pour CVE-2026-85880 (Windows ALPC elevation of privilege).
  • Chercher les indicateurs de compromission CLEANGULP publiés par Volexity dans les logs EDR et les connexions réseau des 30 derniers jours.
  • Activer le sandboxing renforcé des navigateurs et les politiques de blocage d'exécution de scripts non approuvés sur les postes sensibles.
  • Mettre en place une surveillance renforcée des processus enfants lancés par les navigateurs — indicateur typique d'exploitation de sandbox escape.

Comment détecter une compromission CLEANGULP sur mon réseau ?

Les IoC publiés par Volexity (disponibles dans le rapport "Mind the Patch Gap, Part 2" du 21 septembre 2026) incluent des hashes de fichiers, des patterns de communication C2, et des artefacts de persistance spécifiques à CLEANGULP. Sur l'aspect comportemental : cherchez des processus enfants inhabituels spawné par des processus Chromium (chrome.exe, msedge.exe), des connexions HTTPS persistantes vers des domaines nouvellement enregistrés, et des modifications de clés de registre liées à la persistance (Run, RunOnce, services) effectuées par des processus navigateur. Un EDR moderne avec télémétrie comportementale devrait détecter ces patterns.

Votre infrastructure est-elle exposée aux APT étatiques ?

Ayi NEDJIMI réalise des audits Threat Intelligence et des exercices de détection pour évaluer votre exposition aux groupes APT et renforcer vos capacités de détection précoce.

Demander un audit