Четыре шпионские группы за неделю взяли на вооружение один и тот же набор эксплойтов BlueMoon
Исследователи Proofpoint рассказали о наборе эксплойтов под названием BlueMoon, который связывает воедино несколько уязвимостей в Google Chrome и Microsoft Windows. Примечательна не столько сама цепочка, сколько скорость её распространения: первое зафиксированное применение датируется 28 августа 2026 года, а уже в течение нескольких дней инструмент оказался в руках сразу нескольких шпионских кластеров.
Как устроена цепочка
В основе лежат три уязвимости. Две касаются движка V8 в Chrome — путаница типов (CVE-2026-85046) и обход песочницы V8, которому даже не успели присвоить идентификатор. Третья, CVE-2026-85880, — переполнение буфера в механизме Windows ALPC, позволяющее повысить привилегии. Обе бреши в Chrome на момент атак были «патч-гэп»-уязвимостями нулевого дня: исправления уже лежали в открытом коде Chromium, но ещё не дошли до стабильных сборок браузеров. Похоже, разработчик набора внимательно следил за публичными патчами и собирал эксплойт быстрее, чем обновление добиралось до пользователей.
Атака начинается с фишингового письма. Жертва переходит по ссылке, две ошибки в V8 срабатывают одна за другой, код выходит из песочницы, после чего уязвимость Windows позволяет внедрить шелл-код и загрузить полезную нагрузку — свою у каждой группировки.
Кто применял
Первой стала китайская APT31, атаковавшая американские НКО, горнодобывающие и сырьевые компании; она устанавливала вредоносное расширение, замаскированное под Google Gemini. Далее подключились кластеры UNK_LateNight (аэрокосмические компании США, бэкдор ShadowPad), UNK_DoubleCheck (вьетнамское производство, бинарник на Rust) и UNK_QuietRacket (госсектор и финансы Индонезии и Сингапура). Большинство групп предположительно связаны с Китаем, но часть активности атрибутировать не удалось.
След искусственного интеллекта
Обилие подробных комментариев и логирования в коде навело исследователей на мысль, что набор создавался с помощью ИИ-инструментов. Косвенное подтверждение — многократные упоминания v8CTF, программы Google по поиску уязвимостей в V8. Неясно, действительно ли эксплойты писались в рамках этого конкурса или упоминание использовали, чтобы обойти защитные ограничения больших языковых моделей.
Proofpoint видит в этом тревожный сдвиг: полностью боеспособная цепочка эксплойтов для Chrome всегда считалась редким и дорогим оружием, а BlueMoon разработали, развернули и раздали нескольким участникам за считанные дни. Возможно, ИИ-агенты снижают порог входа в разработку эксплойтов — особенно для открытых проектов вроде Chromium, где патчи публикуются раньше, чем попадают в стабильные сборки.
Google закрыла брешь Chrome на прошлой неделе, Microsoft — во вторник обновлений в сентябре. CISA внесла уязвимость Chrome в свой каталог 4 сентября, дав федеральным ведомствам срок до 18 сентября. Однако обновление лишь закрывает вход: расширение GemStone и созданные задачи планировщика переживают патч, поэтому тем, кто мог стать целью, стоит проверить систему на признаки заражения.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.