Эксплойт-кит BlueMoon объединил сразу три уязвимости нулевого дня в Chrome, Chromium-браузерах и Windows, превратив переход по вредоносной ссылке в полноценный сценарий компрометации системы. По данным BleepingComputer, инструмент уже использовали несколько групп кибершпионажа, включая акторов, связанных с Китаем. Для команд безопасности это неприятный, но полезный сигнал: окно между патчем в коде Chromium и обновлением конечного браузера снова стало рабочей зоной атаки.
BlueMoon строится как модульный набор эксплойтов. В цепочке используются две проблемы в V8, JavaScript-движке Chrome, и одна уязвимость в Windows ALPC. Первая, CVE-2026-85046, дает атакующему произвольный доступ к памяти внутри песочницы V8. Вторая, CVE-2026-87491, помогает выйти из песочницы через повреждение метаданных WebAssembly и запуск встроенного shellcode. Третья, CVE-2026-85880, является heap-based buffer overflow в Windows ALPC и позволяет локально повысить привилегии.
Исследователи Proofpoint заметили использование BlueMoon с 28 августа 2026 года в spearphishing-кампаниях JungleBamboo, также известной как APT31, Violet Typhoon и Tide Castle. Volexity зафиксировала похожую активность 1 сентября: другой актор, UTA0560, атаковал клиентов нескольких неправительственных организаций. По описанию исследователей, это не одноразовая поделка под конкретную операцию, а общий инструмент, который можно дооснащать новыми эксплойтами и передавать между группами.
Технически атака выглядит как аккуратно собранный конвейер. Эксплойт запускается внутри Web Worker и может повторить попытку до пяти раз. Затем BlueMoon собирает отпечаток системы, использует Windows-уязвимость для повышения привилегий процесса рендерера Chrome, внедряется в родительский процесс браузера и выполняет команду, выбранную оператором. По умолчанию финальная команда через curl скачивает исполняемый файл в %TEMP% и запускает его. Обычно это загрузчик вредоносного ПО, а не финальный имплант.
Отдельно интересна история CVE-2026-85880. Proofpoint считает, что эту Windows-уязвимость эксплуатировали как классический zero-day и, вероятно, использовали еще с 2025 года. На это указывает timestamp компиляции DLL для локального повышения привилегий: исследователи не увидели признаков подделки. Плюс эксплойт ориентирован на старые сборки Windows, что похоже на переупаковку уже существующей возможности в более свежий эксплойт-кит BlueMoon.
Список целей тоже показательный. JungleBamboo известна атаками на НКО в США, горнодобывающие компании и отдельных ценных персон. В ее арсенале ранее фигурировало расширение Longtale/GemStone, маскировавшееся под Google Gemini и предназначенное для кражи учетных данных. UTA0560 использовала приманки с пожертвованиями и доставляла Grimwedge, in-memory JScript-бэкдор для разведки, управления файлами и процессами, выполнения команд и загрузки новых payload.
Еще два кластера в отчетах Proofpoint и Volexity описаны как UNK_LateNight и UNK_DoubleCheck. Первый связывают с развертыванием ShadowPad на системах американских аэрокосмических и оборонных компаний. Второй атаковал вьетнамские производственные фирмы и применял in-memory загрузчик на Rust; финальный payload исследователям получить не удалось. Три из четырех кластеров описаны как китайские или China-aligned, но важнее другое: один и тот же набор эксплойтов быстро оказался в руках разных операторов.
Для разработчиков браузерных приложений вывод не самый приятный: даже корректный код продукта не спасает, если пользовательская среда отстает по патчам. Для IT-директоров и SOC-команд это аргумент в пользу более жесткого контроля версий браузеров, телеметрии процессов Chrome и мониторинга странных запусков curl из пользовательского контекста. Для HR и руководителей, работающих с НКО, оборонкой, производством и международными партнерами, фишинг с точной тематической приманкой остается не учебным примером, а обычным входом в инфраструктуру.
Proofpoint ожидает, что распространение BlueMoon может вырасти, а сам инструмент со временем попадет не только к кибершпионам, но и к финансово мотивированным группам. Если это случится, эксплойт-кит BlueMoon станет еще одним примером неприятной индустриализации zero-day: редкая уязвимость быстро превращается в модуль для чужой атаки, а защитникам приходится закрывать не один баг, а весь маршрут от фишингового письма до привилегированного процесса в Windows.