КИБЕРБЕЗОПАСНОСТЬ

BlueMoon связал zero-day в Chrome и Windows в одну атаку

С 28 августа группы кибершпионажа использовали BlueMoon: цепочку zero-day в Chrome, Chromium-браузерах и Windows для скрытых атак.

✍️ Редакция iTech News | 11.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
👁

Эксплойт-кит BlueMoon объединил сразу три уязвимости нулевого дня в Chrome, Chromium-браузерах и Windows, превратив переход по вредоносной ссылке в полноценный сценарий компрометации системы. По данным BleepingComputer, инструмент уже использовали несколько групп кибершпионажа, включая акторов, связанных с Китаем. Для команд безопасности это неприятный, но полезный сигнал: окно между патчем в коде Chromium и обновлением конечного браузера снова стало рабочей зоной атаки.

BlueMoon строится как модульный набор эксплойтов. В цепочке используются две проблемы в V8, JavaScript-движке Chrome, и одна уязвимость в Windows ALPC. Первая, CVE-2026-85046, дает атакующему произвольный доступ к памяти внутри песочницы V8. Вторая, CVE-2026-87491, помогает выйти из песочницы через повреждение метаданных WebAssembly и запуск встроенного shellcode. Третья, CVE-2026-85880, является heap-based buffer overflow в Windows ALPC и позволяет локально повысить привилегии.

Исследователи Proofpoint заметили использование BlueMoon с 28 августа 2026 года в spearphishing-кампаниях JungleBamboo, также известной как APT31, Violet Typhoon и Tide Castle. Volexity зафиксировала похожую активность 1 сентября: другой актор, UTA0560, атаковал клиентов нескольких неправительственных организаций. По описанию исследователей, это не одноразовая поделка под конкретную операцию, а общий инструмент, который можно дооснащать новыми эксплойтами и передавать между группами.

Технически атака выглядит как аккуратно собранный конвейер. Эксплойт запускается внутри Web Worker и может повторить попытку до пяти раз. Затем BlueMoon собирает отпечаток системы, использует Windows-уязвимость для повышения привилегий процесса рендерера Chrome, внедряется в родительский процесс браузера и выполняет команду, выбранную оператором. По умолчанию финальная команда через curl скачивает исполняемый файл в %TEMP% и запускает его. Обычно это загрузчик вредоносного ПО, а не финальный имплант.

Отдельно интересна история CVE-2026-85880. Proofpoint считает, что эту Windows-уязвимость эксплуатировали как классический zero-day и, вероятно, использовали еще с 2025 года. На это указывает timestamp компиляции DLL для локального повышения привилегий: исследователи не увидели признаков подделки. Плюс эксплойт ориентирован на старые сборки Windows, что похоже на переупаковку уже существующей возможности в более свежий эксплойт-кит BlueMoon.

Список целей тоже показательный. JungleBamboo известна атаками на НКО в США, горнодобывающие компании и отдельных ценных персон. В ее арсенале ранее фигурировало расширение Longtale/GemStone, маскировавшееся под Google Gemini и предназначенное для кражи учетных данных. UTA0560 использовала приманки с пожертвованиями и доставляла Grimwedge, in-memory JScript-бэкдор для разведки, управления файлами и процессами, выполнения команд и загрузки новых payload.

Еще два кластера в отчетах Proofpoint и Volexity описаны как UNK_LateNight и UNK_DoubleCheck. Первый связывают с развертыванием ShadowPad на системах американских аэрокосмических и оборонных компаний. Второй атаковал вьетнамские производственные фирмы и применял in-memory загрузчик на Rust; финальный payload исследователям получить не удалось. Три из четырех кластеров описаны как китайские или China-aligned, но важнее другое: один и тот же набор эксплойтов быстро оказался в руках разных операторов.

Для разработчиков браузерных приложений вывод не самый приятный: даже корректный код продукта не спасает, если пользовательская среда отстает по патчам. Для IT-директоров и SOC-команд это аргумент в пользу более жесткого контроля версий браузеров, телеметрии процессов Chrome и мониторинга странных запусков curl из пользовательского контекста. Для HR и руководителей, работающих с НКО, оборонкой, производством и международными партнерами, фишинг с точной тематической приманкой остается не учебным примером, а обычным входом в инфраструктуру.

Proofpoint ожидает, что распространение BlueMoon может вырасти, а сам инструмент со временем попадет не только к кибершпионам, но и к финансово мотивированным группам. Если это случится, эксплойт-кит BlueMoon станет еще одним примером неприятной индустриализации zero-day: редкая уязвимость быстро превращается в модуль для чужой атаки, а защитникам приходится закрывать не один баг, а весь маршрут от фишингового письма до привилегированного процесса в Windows.

Поделиться: Telegram X LinkedIn