Volexity a identifié UTA0565, un troisième groupe utilisant la chaîne de failles Chrome et Windows déjà observée dans les campagnes évoquées précédemment. Sa méthode diffère : les courriels de phishing dirigent les victimes vers de faux sites d’actualité ou d’organisation qui reprennent l’apparence des originaux et chargent discrètement le code d’exploitation. Une campagne visait des entités gouvernementales asiatiques.

Le programme installé, nommé CLEANGULP, peut exécuter des commandes et transférer des fichiers. Les attaques étudiées datent des 3 et 4 septembre 2026, lorsque les failles exploitées n’étaient pas encore corrigées dans les versions diffusées. Volexity estime que le même ensemble d’outils a circulé entre plusieurs groupes, sans établir précisément les modalités de ce partage.