Басты бетке

Төрт тыңшылық тобы бір апта ішінде Chrome мен Windows үшін бір эксплойт-китті пайдаланды

2 мин
Төрт тыңшылық тобы бір апта ішінде Chrome мен Windows үшін бір эксплойт-китті пайдаланды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Төрт тыңшылық тобы 2026 жылғы 28 тамызда алғаш қолданылғаннан кейін бір апта ішінде бұрын белгісіз BlueMoon эксплойт-китін пайдаланды. Кит Google Chrome мен Microsoft Windows жүйелеріндегі үш осалдықты қашықтан код орындау және артықшылықтарды жоғарылату үшін біріктіреді. Proofpoint алғашқы қолдануды қытайлық APT31 тобымен байланыстырды, қалған кластерлерде де Қытаймен байланыс байқалады.

Негізгі фактілер

  • BlueMoon CVE-2026-85046, анықталмаған V8 сэндбоксын айналып өту және CVE-2026-85880 осалдықтарын Chrome мен Windows жүйелерін бұзу үшін біріктіреді.
  • APT31 BlueMoon-ды алғаш рет 2026 жылғы 28 тамызда пайдаланды, ал бірнеше күн ішінде китті басқа тыңшылық кластерлері қабылдады.
  • Google CVE-2026-85046 осалдығын өткен аптада түзетті, ал Microsoft CVE-2026-85880 осалдығын 2026 жылғы қыркүйектегі Patch Tuesday жаңартуларында жапты.
  • Chrome-дағы екі V8 осалдығы да patch-gap типті zero-day болды: түзетулер Chromium-ның upstream кодында бұрыннан бар еді, бірақ браузерлердің тұрақты нұсқаларына әлі енбеген болатын.
  • Шабуылдар фишингтік хаттардан басталады, олар құрбандарды шабуылдаушылар бақылайтын URL мекенжайларына тартып, эксплойт тізбегін іске қосады.

Эксплойт-киттің құрамы

BlueMoon нысаналы жүйелерді бұзу үшін үш осалдықты біріктіреді. CVE-2026-85046 — Google Chrome браузерінің V8 қозғалтқышындағы типтерді шатастыру қатесі. Одан кейін CVE идентификаторы берілмеген V8 сэндбоксын айналып өту жүреді. CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC) қызметіндегі үйме буферінің толып кетуі. Google CVE-2026-85046 осалдығын өткен аптада түзетті, ал Microsoft CVE-2026-85880 осалдығын 2026 жылғы қыркүйектегі Patch Tuesday жаңартуында жапты.

Атрибуция және таралуы

Proofpoint BlueMoon-ның нақты шабуылдарда алғаш қолданылуын 2026 жылғы 28 тамызда қытайлық APT31 тобымен байланыстырды. Бірнеше күн ішінде китті басқа тыңшылық кластерлері пайдалана бастады, олардың көпшілігі Қытаймен байланысты деп болжануда. Proofpoint BlueMoon тек қытайлық топтарға ғана тән болмауы мүмкін екенін атап өтті, өйткені кейбір қолданулар атрибуцияланбаған күйінде қалып отыр. Китті әзірлеуші браузерге арналған эксплойт тізбегін құрастыру үшін Chromium-ның жария патчтарын қадағалаған болуы ықтимал.

Шабуыл механикасы

Фишингтік хаттар құрбандарды шабуылдаушылар бақылайтын URL мекенжайларына тартады, олар екі V8 осалдығын дәйекті түрде іске қосады. Тізбек кодтың орындалуын және браузер сэндбоксынан шығуды қамтамасыз етеді, содан кейін Windows жүйесіндегі артықшылықтарды жоғарылату осалдығы пайдаланылады. Рефлективті түрде жүктелетін DLL Windows хостының саусақ ізін алып, LPE эксплойтын қолдануға тырысу керек пе, соны шешеді. Екінші DLL рендеринг процесінің артықшылықтарын жоғарылату үшін LPE эксплойтын іске қосады, содан кейін CreateProcess түбіртегін Chrome broker ата-аналық процесіне енгізеді. Әдепкі команда қашықтан орналастырылған орындалатын файлды curl арқылы жүктеп алып, орындайды.

3 дереккөз

Уақыт · артта қалуы