Кибербезопасность19.09.2026, 01:014 мин чтенияНОВОСТЬ

Proofpoint: четыре хакерские группы использовали один эксплойт-кит BlueMoon для Chrome и Windows

Кит объединяет три уязвимости, все они уже получили патчи; среди атакующих — группы, связанные с Китаем

Иллюстрация к новости о хакерских группах, использующих эксплойт-кит BlueMoon для Chrome и Windows
КРАТКО

Что нужно знать

  • Эксплойт-кит BlueMoon объединяет три уязвимости: две в Chromium (V8) и одну в ядре Windows.
  • Кит использовали как минимум четыре группы, часть из них связана с китайским правительством.
  • Все три уязвимости получили патчи в течение последних 24 часов.
  • Proofpoint связывает быстрое распространение кита с «разрывом в патчах» Chromium и ускорением поиска уязвимостей с помощью ИИ.
  • Первая атака началась 28 августа и исходила от группы TA412.
ИсточникArs Technica ↗

Компания Proofpoint сообщила в среду, что почти идентичный эксплойт-кит BlueMoon, нацеленный на критические уязвимости в браузерах на базе Chromium и старых версиях Windows, активно использовали как минимум четыре хакерские группы. Часть из них связана с китайским правительством. Об этом пишет издание Ars Technica.

Кит объединяет три уязвимости в цепочку, позволяющую атакующим устанавливать произвольное вредоносное ПО. Все три уязвимости получили патчи в течение последних 24 часов.

Как работает BlueMoon

BlueMoon эксплуатирует две уязвимости в Chromium и одну в ядре Windows. Под удар попадают Windows 10 (обновление от октября 2018 года), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первоначальный релиз Windows 11.

Обе уязвимости Chromium находятся в V8 — открытом JavaScript-движке Google. Атакующие эксплуатировали ошибку типа type confusion в V8 и отдельный выход из песочницы V8, что позволяло выполнять удалённый код. Затем они использовали локальное повышение привилегий в старых версиях Windows, чтобы вредоносный код запускался с системными правами.

Первая уязвимость V8 отслеживается как CVE-2026-85046, уязвимость Windows — как CVE-2026-85880. Google не присваивает CVE для выходов из песочницы V8.

Быстрое развёртывание и общий доступ

Атаки не отличались скрытностью, характерной для многих кампаний. Обычно хакеры стараются использовать новые уязвимости экономно, чтобы продлить срок их жизни. Proofpoint предположила, что одна из причин широкого и заметного использования цепочки — «разрыв в патчах» (patch gap) в цепочке поставок Chromium: это время между появлением патча у разработчиков и его включением в браузеры вроде Chrome и Edge. Другой вероятной причиной стало использование ИИ, который часто находит уязвимости быстрее, чем это делают люди.

Оба фактора, вероятно, подтолкнули атакующих действовать быстро, пока окно возможностей не закрылось. Proofpoint отметила:

Полностью вооружённая цепочка эксплойтов для Chrome исторически была высокоценной и редкой возможностью. BlueMoon была разработана, быстро развёрнута и распространена среди нескольких угроз-акторов в течение нескольких дней, что дало высокие сигналы обнаружения.

По мнению исследователей, это может отражать снижение стоимости и барьера входа для такого класса возможностей, поскольку ИИ-агенты всё чаще помогают злоумышленникам разрабатывать эксплойты. Особенно это актуально для открытых кодовых баз, таких как Chromium, где upstream-патчи общедоступны до того, как их применят потребители кода. Это создаёт окно для попыток быстрого реверс-инжиниринга патчей и разработки эксплойтов до выхода стабильных релизов.

Кто атаковал и кого

Четыре группы нацелились на широкий круг организаций и компаний:

  • TA412 — спонсируемый государством угроз-актор, связанный с Китаем, в 2024 году был обвинён правительством США от имени гражданского агентства внешней разведки Китая. Группа неоднократно атаковала организации, работающие с НКО, горнодобывающими компаниями и фирмами по торговле физическими сырьевыми товарами в США.
  • UNK_LateNight — связанная с Китаем шпионская группа, нацеленная на несколько американских аэрокосмических компаний.
  • UNK_DoubleCheck — атаковала вьетнамское производственное предприятие.
  • UNK_QuietRacket — активность была направлена на Сингапур и Индонезию.

Первая атака исходила от TA412 и началась 28 августа. Остальные начались ранее в этом месяце. Proofpoint заявила, что неизвестно, получили ли другие группы доступ к эксплойт-киту.

Патчи и дальнейшие риски

Proofpoint отметила, что обе уязвимости V8 были «patch-gap» zero-day на момент наблюдаемой активности. Иными словами, хотя они уже были исправлены в публичном upstream-коде Chromium, в последних стабильных релизах Chrome и браузеров на Chromium они оставались незакрытыми. Вероятно, разработчик эксплойт-кита использовал эти общедоступные патчи Chromium, чтобы вооружить цепочку эксплойтов для браузера.

Хотя BlueMoon оставляет множество признаков использования и все три уязвимости пропатчены, Proofpoint считает, что кит может продолжать применяться. «Учитывая простоту его adoption, он, вероятно, будет распространяться дальше и будет принят как шпионскими, так и финансово мотивированными угроз-акторами по мере полного развёртывания пропатченных версий во всех браузерах на Chromium», — заявили исследователи.

Что это значит

История BlueMoon показывает, как разрыв между публикацией патча в открытом коде и его попаданием в стабильные сборки браузеров превращается в окно для атак. Ускорение поиска уязвимостей с помощью ИИ, судя по оценке Proofpoint, дополнительно сокращает время, которым располагают защитники. Для пользователей и организаций это означает, что своевременная установка обновлений Chrome, Edge и других браузеров на Chromium, а также поддерживаемых версий Windows остаётся ключевой мерой. При этом Proofpoint не исключает, что кит продолжит распространяться среди разных типов угроз-акторов.

ВОПРОСЫ И ОТВЕТЫ

Коротко о главном

Что такое эксплойт-кит BlueMoon?

Это почти идентичный эксплойт-кит, который объединяет три уязвимости — две в Chromium и одну в ядре Windows — в цепочку для установки произвольного вредоносного ПО.

Какие версии Windows уязвимы?

Windows 10 (обновление от октября 2018 года), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первоначальный релиз Windows 11.

Какие уязвимости использует BlueMoon?

Ошибку type confusion в V8 (CVE-2026-85046), отдельный выход из песочницы V8 (без CVE) и локальное повышение привилегий в Windows (CVE-2026-85880).

Пропатчены ли эти уязвимости?

Да, все три уязвимости получили патчи в течение последних 24 часов.

Какие группы использовали BlueMoon?

TA412, UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket. Первая атака исходила от TA412 и началась 28 августа.

Как подготовлен материал

Черновик был создан с помощью ИИ по указанному первоисточнику и опубликован в формате ITBlogs. Факты следует сверять с оригинальной публикацией.

С
АВТОР

Сергей

Администратор проекта

ОБСУЖДЕНИЕ

Комментарии · 0

Войдите, чтобы участвовать в обсуждении.