Четыре шпионские группы за неделю взяли на вооружение один и тот же набор эксплойтов BlueMoon

· Безопасность
Компания Proofpoint описала ранее неизвестный набор эксплойтов BlueMoon, объединяющий уязвимости Chrome и Windows. За считанные дни его начали применять сразу несколько кибершпионских группировок, преимущественно связанных с Китаем.

cover.svg

Исследователи Proofpoint рассказали о наборе эксплойтов под названием BlueMoon, который связывает воедино несколько уязвимостей в Google Chrome и Microsoft Windows. Примечательна не столько сама цепочка, сколько скорость её распространения: первое зафиксированное применение датируется 28 августа 2026 года, а уже в течение нескольких дней инструмент оказался в руках сразу нескольких шпионских кластеров.

Как устроена цепочка

В основе лежат три уязвимости. Две касаются движка V8 в Chrome — путаница типов (CVE-2026-85046) и обход песочницы V8, которому даже не успели присвоить идентификатор. Третья, CVE-2026-85880, — переполнение буфера в механизме Windows ALPC, позволяющее повысить привилегии. Обе бреши в Chrome на момент атак были «патч-гэп»-уязвимостями нулевого дня: исправления уже лежали в открытом коде Chromium, но ещё не дошли до стабильных сборок браузеров. Похоже, разработчик набора внимательно следил за публичными патчами и собирал эксплойт быстрее, чем обновление добиралось до пользователей.

Атака начинается с фишингового письма. Жертва переходит по ссылке, две ошибки в V8 срабатывают одна за другой, код выходит из песочницы, после чего уязвимость Windows позволяет внедрить шелл-код и загрузить полезную нагрузку — свою у каждой группировки.

Кто применял

Первой стала китайская APT31, атаковавшая американские НКО, горнодобывающие и сырьевые компании; она устанавливала вредоносное расширение, замаскированное под Google Gemini. Далее подключились кластеры UNK_LateNight (аэрокосмические компании США, бэкдор ShadowPad), UNK_DoubleCheck (вьетнамское производство, бинарник на Rust) и UNK_QuietRacket (госсектор и финансы Индонезии и Сингапура). Большинство групп предположительно связаны с Китаем, но часть активности атрибутировать не удалось.

След искусственного интеллекта

Обилие подробных комментариев и логирования в коде навело исследователей на мысль, что набор создавался с помощью ИИ-инструментов. Косвенное подтверждение — многократные упоминания v8CTF, программы Google по поиску уязвимостей в V8. Неясно, действительно ли эксплойты писались в рамках этого конкурса или упоминание использовали, чтобы обойти защитные ограничения больших языковых моделей.

Proofpoint видит в этом тревожный сдвиг: полностью боеспособная цепочка эксплойтов для Chrome всегда считалась редким и дорогим оружием, а BlueMoon разработали, развернули и раздали нескольким участникам за считанные дни. Возможно, ИИ-агенты снижают порог входа в разработку эксплойтов — особенно для открытых проектов вроде Chromium, где патчи публикуются раньше, чем попадают в стабильные сборки.

Google закрыла брешь Chrome на прошлой неделе, Microsoft — во вторник обновлений в сентябре. CISA внесла уязвимость Chrome в свой каталог 4 сентября, дав федеральным ведомствам срок до 18 сентября. Однако обновление лишь закрывает вход: расширение GemStone и созданные задачи планировщика переживают патч, поэтому тем, кто мог стать целью, стоит проверить систему на признаки заражения.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.