Una nuova campagna di attacco ha sfruttato, come zero-day, una combinazione di vulnerabilità in Google Chrome e Microsoft Windows per installare malware su sistemi Windows visitando siti web fasulli. La notizia riguarda da vicino anche le PMI italiane perché il vettore iniziale non è un’infrastruttura complessa, ma qualcosa di molto comune: email credibili, link apparentemente legittimi e browser usati ogni giorno in ufficio.
In pratica, basta che un utente apra il collegamento sbagliato su un PC non aggiornato perché un attaccante possa superare le protezioni del browser ed eseguire codice sul computer. È il tipo di rischio che trasforma una semplice navigazione web in un possibile incidente aziendale.
Che cosa è successo
Secondo un’analisi pubblicata il 23 settembre 2026 da Volexity e ripresa da The Hacker News, un attore legato alla Cina identificato con il nome UTA0565 ha sfruttato una catena di tre vulnerabilità come zero-day, cioè prima che fossero neutralizzate in modo diffuso negli ambienti reali.
Gli attacchi osservati risalgono al 3 e 4 settembre 2026 e combinavano:
- due falle di Google Chrome: CVE-2026-85046 e CVE-2026-87491
- una falla di Windows che coinvolge Advanced Local Procedure Call: CVE-2026-85880
La sequenza di exploit permetteva agli aggressori di uscire dalla sandbox del browser e arrivare all’esecuzione di codice da remoto sul sistema bersaglio. In termini meno tecnici: il browser, che dovrebbe isolare il contenuto web malevolo, veniva aggirato.
Il punto importante non è solo la presenza delle vulnerabilità, ma il fatto che siano state usate in modo concatenato. Questo conferma una tendenza nota: gli attaccanti più organizzati non cercano un solo difetto miracoloso, ma assemblano più debolezze per ottenere accesso affidabile ai PC delle vittime.
Come funzionava la campagna
La tecnica iniziale era semplice e molto efficace: siti web falsi costruiti per somigliare a organizzazioni reali e messaggi di phishing in cinese e in inglese. Volexity riferisce che UTA0565 si è spacciato per varie entità, incluse organizzazioni media e una ONG.
Uno dei casi documentati prendeva di mira enti governativi asiatici con email che invitavano i destinatari a sostenere l’attivista di Hong Kong Chow Hang-tung. I messaggi contenevano link contraffatti verso domini come:
- chinadigitaltimes[.]top
- americanprgoress[.]top
Questi siti imitavano testate o organizzazioni autentiche, ma includevano un elemento HTML aggiuntivo caricato tramite iframe nascosto. Da lì entrava in gioco un componente chiamato config.html, descritto come parte dello stesso kit di exploit, denominato BlueMoon, che usava le tre CVE sopra citate.
Il risultato finale era il download di un eseguibile chiamato chrome_cleanup.exe da un dominio fraudolento. Il nome è interessante perché richiama qualcosa di apparentemente innocuo, quasi un componente di manutenzione o sicurezza del browser. È un dettaglio tipico delle campagne ben costruite: ridurre i sospetti anche quando un file arriva sul computer.
Il malware CLEANGULP
Il payload distribuito in questa catena è una famiglia malware chiamata CLEANGULP, compilata con Microsoft Visual C. In base alle informazioni pubblicate, il malware supporta funzioni operative che lo rendono adatto a un controllo remoto del sistema compromesso, tra cui:
- esecuzione di comandi
- elenco dei processi in esecuzione
- caricamento di file
- scaricamento di file
- esecuzione di BOF, cioè beacon object file
Tradotto in termini aziendali, non si tratta di un codice dimostrativo o di un semplice trojan “rumoroso”, ma di uno strumento che può essere usato per muoversi con discrezione, raccogliere dati, lanciare comandi e preparare fasi successive dell’intrusione.
Volexity ha inoltre osservato un dominio hard-coded per il comando e controllo via HTTP: thecovnresation[.]com, un falso che imita il nome del sito theconversation.com. Anche qui si nota la stessa logica: nomi credibili, differenze minime, e contesto apparentemente affidabile.
Perché questa notizia conta anche fuori dai bersagli iniziali
Le vittime osservate finora non esauriscono il problema. Gli stessi ricercatori sottolineano che ciò che è emerso rappresenta solo la visibilità di due organizzazioni e che la portata reale potrebbe essere molto più ampia.
C’è poi un secondo elemento strategico: secondo Volexity, la diffusione di questo kit presso più attori suggerisce uno sforzo coordinato all’interno della comunità cinese di cyber espionage, dove un kit di exploit centrale verrebbe condiviso, adattato e riutilizzato da più gruppi.
Per un’impresa italiana questo significa una cosa semplice: anche se la campagna descritta nasce in un contesto geopolitico specifico, le tecniche possono essere replicate altrove molto rapidamente. Quando un exploit chain diventa “riusabile”, il rischio non resta confinato ai bersagli governativi iniziali.
Il vero problema per le aziende: il browser è una porta d’ingresso quotidiana
Molti imprenditori percepiscono il rischio cyber come qualcosa che riguarda server, data center o grandi infrastrutture. In realtà, una parte crescente degli incidenti passa da strumenti ordinari: browser, email, PDF, portali web e account cloud.
Un attacco come questo è pericoloso perché sfrutta tre fattori molto comuni in azienda:
- utenti che ricevono email convincenti
- PC Windows usati per navigazione, lavoro documentale e accesso ai servizi cloud
- tempi non sempre rapidi nell’applicazione delle patch
Il browser è il punto d’incontro tra personale, fornitori, clienti e servizi esterni. Se viene compromesso, il perimetro tradizionale conta meno. A quel punto l’attaccante può tentare furto di dati, accesso a documenti condivisi, installazione di strumenti aggiuntivi o persino movimenti laterali nella rete interna.
Cosa significa per la tua azienda
Per una PMI italiana, la lezione pratica non è “avere paura di Chrome”, ma ridurre la finestra di esposizione e organizzare la gestione dei PC in modo disciplinato.
Ecco le priorità concrete:
-
Aggiornare subito browser e Windows
Le catene zero-day sono devastanti soprattutto nelle prime ore o nei primi giorni. Quando i fornitori rilasciano correzioni, la velocità di distribuzione fa la differenza. Se in azienda gli aggiornamenti dipendono ancora dalla buona volontà del singolo utente, c’è un problema organizzativo. -
Centralizzare la gestione delle postazioni
Serve sapere quali PC sono aggiornati, quali no, e quali software sono installati. Una gestione centralizzata delle workstation riduce i “punti ciechi” e permette di reagire più in fretta. In questo senso può essere utile valutare un servizio di desktop IT management. -
Rafforzare i controlli su email e navigazione
I domini contraffatti usati in questa campagna mostrano quanto sia facile ingannare anche utenti attenti. Filtri DNS, protezioni web, analisi dei link e politiche di navigazione aiutano a fermare l’attacco prima che il browser venga coinvolto. -
Formare il personale su segnali molto pratici
Non servono corsi teorici infiniti. Servono esempi concreti: controllare con attenzione il dominio, diffidare dei link ricevuti via email, segnalare siti “quasi uguali” a quelli noti, non aprire contenuti inattesi anche se sembrano legati all’attualità. -
Prepararsi al peggio con backup verificati
Anche se questa campagna è orientata al malware di accesso remoto e non al ransomware, ogni compromissione può evolvere. Avere copie affidabili dei dati, isolate e testate, resta fondamentale. Per molte realtà è sensato verificare lo stato delle soluzioni di remote backup. -
Gestire l’incidente come tema di continuità operativa
Se un PC viene compromesso, bisogna sapere chi chiamare, come isolarlo, come raccogliere le evidenze minime e come ripristinare il lavoro. Non è solo sicurezza: è continuità del business. Un supporto strutturato, tramite contratti di assistenza informatica, può ridurre tempi di fermo e improvvisazione. -
Verificare l’accesso ai dati sensibili
Se un account utente può raggiungere cartelle condivise, gestionali o archivi documentali senza particolari limiti, un singolo PC compromesso può aprire la porta a un danno molto più ampio. Segmentazione e privilegi minimi sono ancora misure essenziali.
Non è solo un problema tecnico, ma di processo
La notizia conferma una realtà spesso sottovalutata: non basta “avere l’antivirus”. Le minacce moderne sfruttano la combinazione di vulnerabilità, ingegneria sociale e tempi di reazione lenti.
Per questo la difesa efficace nasce dall’insieme di più misure:
- aggiornamenti tempestivi
- monitoraggio delle postazioni
- filtro su email e web
- formazione continua degli utenti
- backup e piano di risposta
Quando una di queste componenti manca, il costo del problema cresce rapidamente. E nelle PMI il danno non è solo economico: può diventare blocco operativo, perdita di fiducia dei clienti e carico gestionale per giorni o settimane.
Domande frequenti
Se usiamo Chrome in azienda dobbiamo cambiarlo subito?
Non necessariamente. Il punto non è abbandonare il browser, ma mantenerlo aggiornato insieme a Windows e applicare controlli di sicurezza adeguati su navigazione e posta elettronica.
Un antivirus tradizionale basta a fermare attacchi di questo tipo?
Da solo, no. Può aiutare, ma una catena zero-day può agire prima del rilevamento. Servono patch rapide, gestione centralizzata dei PC e controlli preventivi sui link e sui siti visitati.
Come capisco se la mia azienda è esposta?
Il primo passo è verificare lo stato reale degli aggiornamenti su tutti i PC Windows, il livello di protezione della posta e la presenza di backup affidabili. Se queste tre aree non sono sotto controllo, l’esposizione è concreta.