Компания Proofpoint сообщила в среду, что почти идентичный эксплойт-кит BlueMoon, нацеленный на критические уязвимости в браузерах на базе Chromium и старых версиях Windows, активно использовали как минимум четыре хакерские группы. Часть из них связана с китайским правительством. Об этом пишет издание Ars Technica.
Кит объединяет три уязвимости в цепочку, позволяющую атакующим устанавливать произвольное вредоносное ПО. Все три уязвимости получили патчи в течение последних 24 часов.
Как работает BlueMoon
BlueMoon эксплуатирует две уязвимости в Chromium и одну в ядре Windows. Под удар попадают Windows 10 (обновление от октября 2018 года), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первоначальный релиз Windows 11.
Обе уязвимости Chromium находятся в V8 — открытом JavaScript-движке Google. Атакующие эксплуатировали ошибку типа type confusion в V8 и отдельный выход из песочницы V8, что позволяло выполнять удалённый код. Затем они использовали локальное повышение привилегий в старых версиях Windows, чтобы вредоносный код запускался с системными правами.
Первая уязвимость V8 отслеживается как CVE-2026-85046, уязвимость Windows — как CVE-2026-85880. Google не присваивает CVE для выходов из песочницы V8.
Быстрое развёртывание и общий доступ
Атаки не отличались скрытностью, характерной для многих кампаний. Обычно хакеры стараются использовать новые уязвимости экономно, чтобы продлить срок их жизни. Proofpoint предположила, что одна из причин широкого и заметного использования цепочки — «разрыв в патчах» (patch gap) в цепочке поставок Chromium: это время между появлением патча у разработчиков и его включением в браузеры вроде Chrome и Edge. Другой вероятной причиной стало использование ИИ, который часто находит уязвимости быстрее, чем это делают люди.
Оба фактора, вероятно, подтолкнули атакующих действовать быстро, пока окно возможностей не закрылось. Proofpoint отметила:
Полностью вооружённая цепочка эксплойтов для Chrome исторически была высокоценной и редкой возможностью. BlueMoon была разработана, быстро развёрнута и распространена среди нескольких угроз-акторов в течение нескольких дней, что дало высокие сигналы обнаружения.
По мнению исследователей, это может отражать снижение стоимости и барьера входа для такого класса возможностей, поскольку ИИ-агенты всё чаще помогают злоумышленникам разрабатывать эксплойты. Особенно это актуально для открытых кодовых баз, таких как Chromium, где upstream-патчи общедоступны до того, как их применят потребители кода. Это создаёт окно для попыток быстрого реверс-инжиниринга патчей и разработки эксплойтов до выхода стабильных релизов.
Кто атаковал и кого
Четыре группы нацелились на широкий круг организаций и компаний:
- TA412 — спонсируемый государством угроз-актор, связанный с Китаем, в 2024 году был обвинён правительством США от имени гражданского агентства внешней разведки Китая. Группа неоднократно атаковала организации, работающие с НКО, горнодобывающими компаниями и фирмами по торговле физическими сырьевыми товарами в США.
- UNK_LateNight — связанная с Китаем шпионская группа, нацеленная на несколько американских аэрокосмических компаний.
- UNK_DoubleCheck — атаковала вьетнамское производственное предприятие.
- UNK_QuietRacket — активность была направлена на Сингапур и Индонезию.
Первая атака исходила от TA412 и началась 28 августа. Остальные начались ранее в этом месяце. Proofpoint заявила, что неизвестно, получили ли другие группы доступ к эксплойт-киту.
Патчи и дальнейшие риски
Proofpoint отметила, что обе уязвимости V8 были «patch-gap» zero-day на момент наблюдаемой активности. Иными словами, хотя они уже были исправлены в публичном upstream-коде Chromium, в последних стабильных релизах Chrome и браузеров на Chromium они оставались незакрытыми. Вероятно, разработчик эксплойт-кита использовал эти общедоступные патчи Chromium, чтобы вооружить цепочку эксплойтов для браузера.
Хотя BlueMoon оставляет множество признаков использования и все три уязвимости пропатчены, Proofpoint считает, что кит может продолжать применяться. «Учитывая простоту его adoption, он, вероятно, будет распространяться дальше и будет принят как шпионскими, так и финансово мотивированными угроз-акторами по мере полного развёртывания пропатченных версий во всех браузерах на Chromium», — заявили исследователи.
Что это значит
История BlueMoon показывает, как разрыв между публикацией патча в открытом коде и его попаданием в стабильные сборки браузеров превращается в окно для атак. Ускорение поиска уязвимостей с помощью ИИ, судя по оценке Proofpoint, дополнительно сокращает время, которым располагают защитники. Для пользователей и организаций это означает, что своевременная установка обновлений Chrome, Edge и других браузеров на Chromium, а также поддерживаемых версий Windows остаётся ключевой мерой. При этом Proofpoint не исключает, что кит продолжит распространяться среди разных типов угроз-акторов.

Комментарии · 0
Войдите, чтобы участвовать в обсуждении.