2026-09-23

中国のハッカーがChrome-Windowsゼロデイを悪用しCLEANGULPマルウェアを展開

中国の脅威アクターUTA0565が、最近発表されたGoogle ChromeとMicrosoft Windowsのゼロデイ脆弱性を悪用し、CLEANGULPマルウェアを展開していることが確認されました。この攻撃は2026年9月3日と4日に検出され、Chromeの2つの脆弱性(CVE-2026-85046、CVE-2026-87491)とWindowsの脆弱性(CVE-2026-85880)を連鎖させて、ブラウザのサンドボックスを突破し、リモートコード実行を実現しました。UTA0565は、メディア組織やNGOを装い、アジアの政府機関をターゲットにしたフィッシングメールを送信しました。これにより、CLEANGULPマルウェアが展開され、コマンド&コントロールサーバーへの接続が試みられています。

メトリクス

このニュースのスケール度合い

7.5 /10

インパクト

8.5 /10

予想外またはユニーク度

8.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.0 /10

このニュースで行動が起きる/起こすべき度合い

7.5 /10

主なポイント

  • ✓ UTA0565は、ChromeとWindowsのゼロデイ脆弱性を利用してCLEANGULPマルウェアを展開しています。
  • ✓ 攻撃はフィッシングメールを通じて行われ、特定のターゲットに対して巧妙に仕掛けられています。

社会的影響

  • ! この攻撃は、特にアジアの政府機関に対する脅威を高めており、国家の安全保障に影響を与える可能性があります。
  • ! フィッシング攻撃の手法が進化していることは、一般市民や企業にとっても大きなリスクとなります。

編集長の意見

今回の攻撃は、特に中国の脅威アクターによる高度なサイバー攻撃の一例であり、ゼロデイ脆弱性を利用した巧妙な手法が特徴です。UTA0565は、偽のウェブサイトを使用してターゲットを欺くことで、被害者の信頼を得ることに成功しています。このような手法は、今後も他の攻撃者によって模倣される可能性が高く、サイバーセキュリティの専門家は警戒を強める必要があります。また、CLEANGULPマルウェアの機能は多岐にわたり、特にコマンド実行やファイルの操作が可能であるため、企業や個人はこの脅威に対して十分な対策を講じる必要があります。今後の課題としては、ゼロデイ脆弱性の早期発見と修正、そしてフィッシング攻撃に対する教育が挙げられます。企業は、従業員に対してセキュリティ意識を高めるためのトレーニングを実施し、最新のセキュリティ対策を導入することが求められます。さらに、政府機関や企業は、サイバー攻撃に対する情報共有を強化し、共同で対策を講じることが重要です。

解説

Chrome-Windowsゼロデイ連鎖でサンドボックス突破、CLEANGULP展開──UTA0565の“現場投入”が示す即応脅威です

今日の深掘りポイント

  • ブラウザのRCEとWindowsのEoP(ALPC)を連鎖させた実地攻撃は、エンドポイントの“日常業務”を踏み台にできる、極めて実効性の高い手口です。
  • メール由来のリンクからの侵入=ユーザ操作依存に見えて、ゼロデイ連鎖で一気にサンドボックスを抜けるため、EDRの想定動線外で初動を取られるリスクが高いです。
  • Chromeは高速に更新される一方、Windowsパッチは稟議・再起動のオペが重くなりがちです。この「パッチ適用ギャップ」を狙い撃ちしたチェインは防御側の運用弱点を突いています。
  • 標的はアジアの政府機関。偽装する送信者は「メディア」「NGO」。外交・政策テーマの一次情報に触れる担当者のブラウザが“最短経路”になっています。
  • CLEANGULPは遠隔コマンド実行とファイル操作の汎用RAT機能を持ち、初期アクセス直後から情報収集・横展開へつなげやすい設計です。
  • 目先のパッチ適用だけでなく、「ブラウザからOSに子プロセスを出させない」「高リスク部門のネット分離・隔離基準の即応化」など、動作制御と区画化の強化が要です。

はじめに

UTA0565と呼称される中国系とされる脅威アクターが、Google Chromeのゼロデイ2件(CVE-2026-85046、CVE-2026-87491)とWindowsのゼロデイ(CVE-2026-85880)を連鎖させ、ブラウザのサンドボックスを突破してCLEANGULPマルウェアを展開した事案が報じられています。攻撃は2026年9月3日〜4日に観測され、メディアやNGOを装ったフィッシングでアジアの政府機関を狙ったとされます。ここで重要なのは、ゼロデイの「保有」だけでなく、フィッシングの社会工学とブラウザ/OSの脆弱性連鎖を現場投入し、短時間で実効支配をとる一連のオペレーション精度です。

現場のセキュリティ運用はブラウザの高速アップデートとOSパッチの計画適用という、性質の異なる2つの世界を同時に回しています。この事件は、その隙間を巧妙に突くことで、いかに「ふだん通りの業務」から国家級の侵入が成立するかを示した実例と言えます。以下、事実とインサイトを切り分けて読み解き、想定すべき脅威シナリオ、そして今日から回せる対策の優先順位を整理します。

深掘り詳細

事実関係(一次報道に基づく整理)

  • 観測時期は2026年9月3日〜4日で、攻撃はフィッシングメール経由で開始されています。送信者はメディア組織やNGOになりすましていたと報じられています。
  • ゼロデイの連鎖は、Chromeの2つの脆弱性(CVE-2026-85046、CVE-2026-87491)でブラウザ内でのコード実行を確立し、WindowsのCVE-2026-85880(Advanced Local Procedure Call関連の権限昇格)でOS側の防御を突破する流れです。
  • 侵入後はCLEANGULPと呼ばれるマルウェアが展開され、コマンド実行・ファイルのアップロード/ダウンロードなどのRAT機能を使い、C2サーバへ接続を試行しています。
  • 標的はアジア地域の政府機関が中心とされます。
  • 情報ソース: The Hacker Newsの報道がこれらの点を整理しています(一次ベンダ通達やCVE詳細は今後の公式情報を待つ必要があります)[参考: The Hacker News]。

出典: Chinese Hackers Exploit Chrome, Windows Zero-Days to Deploy CLEANGULP Malware(The Hacker News)

編集部のインサイト(仮説は明記)

  • パッチ適用ギャップを突く設計です(仮説)。Chromeは自動更新が効きやすい一方、Windowsの権限昇格は再起動や互換性確認が必要になりがちです。両者を連鎖させれば、いずれか一方が未適用の期間を足掛かりにできます。特に高リスク端末(政策・外交・報道対応)は夜間/出張中に再起動が遅れがちで、攻撃者から見て「日中の活動時間に突入すれば勝機がある」構図になります。
  • ブラウザからの子プロセス生成を極力回避する防御設計が鍵です(洞察)。ブラウザのレンダラやGPUプロセスからPowerShell/rundll32などOSネイティブ実行系が生える挙動は、ゼロデイ連鎖の決定的シグナルになり得ます。EDRの検知ロジックと合わせ、そもそも「ブラウザ子プロセスの発芽」をポリシーで抑止/例外最小化する考え方が必要です。
  • UTA0565の社会工学は“地の利”を活かすタイプです(仮説)。メディア・NGOを名乗るのは、政府機関の業務導線に自然に入り込めるテーマだからです。日本を含む同盟国の省庁・在外公館・政策系シンクタンクは、同様のルアーで脅威表面が広がることを前提化すべきです。
  • スコアリング上の「新規性×即応性×実現性」が同時に高い事案です(総合考察)。未知のゼロデイ2件+OS EoPという技術的難度に、フィッシングという普遍的な配布経路を掛け合わせ、短い観測期間でも実害可能性が高い構成です。現場では「更新を当てる」だけでなく、「当たるまでの行動制御と検知強化」を同時に回す意思決定が問われます。

脅威シナリオと影響

以下はMITRE ATT&CKに沿って、今回の報道から組み立てられる想定シナリオです(仮説を含みます)。

  • 偵察(Reconnaissance)
    • T1591 情報収集(対象組織の人事・公表日程を調査)
    • T1593 検索エンジンや公開情報でのテーマ収集
  • 初期アクセス(Initial Access)
    • T1566.002 スピアフィッシング:リンク
    • 代替パスとして T1189 ドライブバイ・コンプロマイズ(偽サイト経由)
  • 実行(Execution)
    • T1203 クライアント実行のためのエクスプロイト(CVE-2026-85046/87491でChrome RCE)
  • 権限昇格/防御回避(Privilege Escalation / Defense Evasion)
    • T1068 権限昇格のためのエクスプロイト(CVE-2026-85880, ALPC)
    • T1211 防御回避のためのエクスプロイト(サンドボックス脱出を含意)
    • T1027 難読化/圧縮されたペイロード
  • 永続化(Persistence)(仮説)
    • T1547.001 レジストリRunキー
    • T1053.005 スケジュールされたタスク
  • 資格情報アクセス/探索(Credential Access / Discovery)(仮説)
    • T1082 システム情報の探索、T1083 ファイル・ディレクトリ探索
    • T1555.003 ブラウザからの資格情報(標的に依存)
  • 指揮統制(Command and Control)
    • T1071.001 WebプロトコルによるC2
    • T1090 プロキシ経由(必要に応じ)
  • 収集・持ち出し(Collection / Exfiltration)
    • T1114 メール収集、T1005 ローカルデータ収集
    • T1041 C2チャネル上でのデータ外送
  • 横展開(Lateral Movement)(仮説)
    • T1021.001 SMB/管理共有、T1021.006 WinRMなど

影響評価の観点では、以下が要点です。

  • 業務ブラウザからの最短侵入で、情報収集系の初動コストが低いです。外交・経済政策・公共安全に関する一次資料へのアクセス権が被害半径を規定します。
  • ゼロデイ連鎖のため検知前進出が難しく、初動で恒久的な永続化を取られると、可視化コストが増大します。検出・封じ込めの難度は平時のテレメトリ設計に強く依存します。
  • サプライチェーン面では、広報・渉外・委託調査など“周縁組織”から本省系ネットワークへの二次侵入が現実的です。委託業務端末のブラウザ利用要件とネット接続権限の棚卸しが急務です。

セキュリティ担当者のアクション

ゼロデイ連鎖は「当たるまでの数日」が勝負です。以下は優先度順の実務アクションです。

  • 直ちにやるべきこと

    • Chrome/Chromium系ブラウザを最新安定版へ更新します。自動更新が無効な端末は強制配信ポリシーで上書きします。
    • Windowsの当該CVE(CVE-2026-85880)に対する修正プログラムが公開されている場合は、再起動計画を含め即時適用します。高リスク端末は業務時間内の計画外再起動を許容する暫定ルールを発動します。
    • 高リスク部門(外交・報道・渉外・上層部)の端末はEgress最小化セグメントへ論理隔離し、未知FQDNへの外向き通信を暫定遮断します(暫定ホワイトリスト方式)。
  • ブラウザとOSのハードニング(恒久策)

    • ブラウザからのネイティブ実行を最小化します。AppLocker/WDACでchrome.exeの子プロセスとしてpowershell.exe、wscript.exe、mshta.exe、rundll32.exe、regsvr32.exe等の実行を原則拒否します(業務例外は明示申請)。
    • Chrome Enterpriseのポリシーで以下を有効化します(製品仕様に依存):
      • Enhanced Safe Browsing(強化型セーフブラウジング)
      • 拡張機能の強制審査(ExtensionInstallAllowlist/Blocklistの厳格運用)
      • ダウンロード制限(危険種別の自動ブロック)
      • サイトアイソレーション強化(Site Isolation/StrictOriginIsolation系)
    • Windows Exploit Protectionでchrome.exeに対し、必要に応じたメモリ軽減策(ROP/SimExecFlow/CFG等)をプロファイル適用します。HVCI/メモリ整合性とVBSを有効化します。
  • 検知・ハンティング(初動と継続)

    • プロセスツリー異常の即時検知: 親がchrome.exeのcmd.exe/powershell.exe/rundll32.exe生成を高優先度アラートにします。Sysmon Event ID 1/7/11とEDRの相関で可視化します。
    • Chrome由来の新規スケジュールタスク/Runキー作成(T1053/T1547)を24〜72時間の追跡対象にします。
    • ネットワーク: 短期間に登録されたドメイン(脅威インテリジェンスで“fresh”フラグ)へのHTTPS外向きをブロックまたは監査強化します。JA3/JA4フィンガープリントの新規出現を検知対象にします。
    • クラッシュ/例外テレメトリ: 短期間に特定端末でchrome.exeの異常終了が増えた場合、レンダラ・GPUプロセスのクラッシュダンプ収集を行い、直後の子プロセス生成有無を確認します(ハンティング仮説)。
  • メール/Web経由の初期アクセス抑止

    • メディア・NGO名義ドメインのなりすまし検知を強化します(SPF/DKIM/DMARC失敗+キーワード相関)。
    • 未知送信者の外部リンクは「隔離ブラウザ(仮想ブラウザ/使い捨てVDI)」で開く運用をデフォルト化します。
  • インシデント対応の即応性強化

    • 「ゼロデイ連鎖」専用の緊急パッチ適用ワークフロー(承認短縮・夜間再起動許容)を事前承認しておきます。
    • 高リスク端末の“ワンボタン隔離”をSOCから即時実行できるよう、EDRとネットワークの連携を定期演習します。
    • 情報共有: 同業監督庁・外郭団体・委託先と、IOCと挙動ベースの検知条件を48時間以内に共有する定型フォーマットを整備します。
  • 情報収集とティーミング

    • UTA0565およびCLEANGULP関連のIOC/TTPをTIPで継続追跡し、ブロックリストではなく「検知+人手トリアージ」による高精度運用へ寄せます。
    • 侵害前提のパープルチーミングで、ブラウザ子プロセス出芽、権限昇格後の永続化、Web C2の三点セットを再現し、テレメトリの死角を洗い出します。

参考情報(一次情報公開前の暫定)

  • The Hacker News: Chinese Hackers Exploit Chrome, Windows Zero-Days to Deploy CLEANGULP Malware
    https://thehackernews.com/2026/09/chinese-hackers-exploit-chrome-windows.html

注: CVEの技術詳細、Google/Microsoftの公式アドバイザリ、IOCの確定情報はベンダーの一次情報が公開され次第、必ず確認することを推奨します。現時点の対策は挙動ベースと運用設計の強化を主軸に、パッチ適用完了までのリスクを下げる発想で進めるのが現実的です。

背景情報

  • i CVE-2026-85046とCVE-2026-87491は、Google Chromeの脆弱性であり、これらを利用することで攻撃者はブラウザのサンドボックスを突破し、悪意のあるコードを実行することが可能になります。CVE-2026-85880は、WindowsのAdvanced Local Procedure Callに関連する脆弱性で、これも攻撃に利用されています。
  • i CLEANGULPマルウェアは、Microsoft Visual C Compilerを使用して構築されており、コマンド実行やファイルのアップロード・ダウンロードなどの機能を持っています。攻撃者は、偽のウェブサイトを通じてこのマルウェアを配布し、被害者を騙す手法を用いています。