Почти идентичный набор эксплоитов, нацеленный на критические уязвимости как в браузерах на базе Chromium, так и в старых версиях Windows, активно используется как минимум четырьмя хакерскими группами, некоторые из которых связаны с китайским правительством.
Исследователи из компании Proofpoint сообщили в среду, что набор, получивший название BlueMoon, объединяет три уязвимости, чтобы злоумышленники могли установить любое вредоносное ПО. BlueMoon эксплуатирует две уязвимости в Chromium и одну в ядре Windows 10 (обновление Oct. 2018), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первоначальном выпуске Windows 11. Все три уязвимости были исправлены в течение последних 24 часов.
Атаки не отличались скрытностью, характерной для многих кампаний. Хакеры чаще стремятся эксплуатировать недавно обнаруженные уязвимости экономно, чтобы продлить срок их использования. Proofpoint выдвинула гипотезу, что одной из причин широкого и заметного использования этой цепочки эксплоитов было стремление воспользоваться «разрывом в патчах» в цепочке поставок Chromium — периодом от появления исправления у разработчиков до включения этого патча в браузеры, такие как Chrome и Edge. Еще одним вероятным фактором было использование ИИ, который часто способен обнаруживать уязвимости быстрее, чем поиск, выполненный только людьми.
Оба этих фактора, вероятно, побудили злоумышленников действовать быстро, пока окно возможностей не закрылось. Proofpoint отметила:
«Полностью сформированный цепной эксплоит для Chrome исторически был высокоценной и редкой возможностью. BlueMoon был разработан, быстро развернут и передан нескольким актерам угроз в течение нескольких дней в форме, дающей высокие сигналы обнаружения. Это может отражать снижение стоимости и барьеров входа для этого класса возможностей, поскольку агенты ИИ всё чаще обеспечивают разработку эксплоитов угрозовыми актерами. Это особенно релевантно для проектов с открытым исходным кодом, таких как Chromium, где исправления в исходном коде доступны публично до того, как downstream-пользователи кода применят патч. Это создает окно, в котором злоумышленники могут попытаться быстро проанализировать патчи и разработать эксплоиты до выхода downstream-стабильных релизов.»
Четыре группы нацеливались на широкий круг организаций и компаний. Среди групп и их целей были:
- TA412, связанная с Китаем государственно спонсированная угроза, против которой правительство США выдвинуло обвинения в 2024 году от имени гражданской внешней разведки Китая; неоднократно атаковала организации, ориентированные на неправительственные организации, горнодобывающие компании и фирмы, занимающиеся физической торговлей сырьевыми товарами в США.
- UNK_LateNight, шпионская группа, связанная с Китаем, нацелилась на несколько аэрокосмических компаний США.
- UNK_DoubleCheck нацелилась на вьетнамское производственное предприятие.
- UNK_QuietRacket активность была направлена на Сингапур и Индонезию.
Первая атака исходила от TA412 и началась 28 августа. Остальные начались в начале этого месяца. Proofpoint заявила, что неизвестно, получили ли доступ к набору и другие группы.
Об обеих уязвимостях, нацеленных на Chrome, сообщается, что они находились в V8 — открытом движке JavaScript от Google. Эксплуатируя баг типа «type confusion» в V8 и отдельный выход из песочницы V8, злоумышленники смогли выполнить удаленное выполнение кода. Затем они использовали локальное повышение привилегий в старых версиях Windows, чтобы позволить вредоносному коду работать с системными правами. Первая уязвимость V8 отслеживается как CVE-2026-85046, а ошибка Windows — как CVE-2026-85880. Google не присваивает CVE для обходов песочницы V8.
«Обе уязвимости V8 были нулевыми днями в условиях „разрыва в патчах“ на момент наблюдаемой активности», — заявил Proofpoint. «Иными словами, хотя это были известные уязвимости, уже исправленные в публичном исходном коде Chromium upstream, они оставались непатченными в последних стабильных выпусках Chrome и браузеров на базе Chromium, доступных широкой публике. Вероятно, разработчик набора эксплоитов использовал эти публично доступные патчи Chromium для создания рабочей цепочки эксплоитов для браузера.»
Несмотря на то, что BlueMoon оставляет множество признаков своего использования и все три уязвимости были исправлены, Proofpoint предупредила, что набор может продолжать использоваться. «Учитывая его простоту внедрения, вероятно дальнейшее распространение и адаптация как актерами, мотивированными шпионажем, так и финансово мотивированными злоумышленниками по мере того, как исправленные версии полностью будут развернуты во всех браузерах на базе Chromium», — сказали исследователи.
