На главную

Четыре группы, связанные с Китаем, эксплуатируют цепочку уязвимостей Chrome и Windows с конца августа

2 мин
Четыре группы, связанные с Китаем, эксплуатируют цепочку уязвимостей Chrome и Windows с конца августа

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

По данным Proofpoint, по меньшей мере четыре связанные с Китаем шпионские группы с конца августа эксплуатируют цепочку из трёх уязвимостей нулевого дня в Chrome и Windows. Группы атаковали НПО, горнодобывающие компании и сырьевых трейдеров в США. Активность продолжается и, как ожидается, расширится.

Ключевые факты

  • Proofpoint зафиксировал как минимум четыре связанные с государством хакерские группы, эксплуатирующие цепочку BlueMoon с конца августа.
  • Цепочка нацелена на Chrome, браузеры на базе Chromium и Microsoft Windows, позволяя выполнять код, обходить песочницу и повышать привилегии.
  • Уязвимости CVE-2026-85046, CVE-2026-87491 и CVE-2026-85880 эксплуатировались до выхода публичных исправлений.
  • APT31, также известная как TA412 и Violet Typhoon, первой использовала цепочку 28 августа, атакуя НПО, горнодобывающие компании и сырьевых трейдеров в США.
  • Использование BlueMoon наблюдалось Proofpoint вплоть до 8 сентября 2026 года.

Детали эксплойт-цепочки

Цепочка BlueMoon нацелена на Chrome, браузеры на базе Chromium и Microsoft Windows. Она позволяет злоумышленникам выполнять код в песочнице браузера, выходить за её пределы и получать системные привилегии на целевой машине. В цепочку входят CVE-2026-85046 и CVE-2026-87491 — уязвимости удалённого выполнения кода в JavaScript-движке браузеров на базе Chromium, а также CVE-2026-85880 — уязвимость повышения привилегий в Windows Advanced Local Procedure Call, раскрытая Microsoft во вторник. Сотрудник Proofpoint Марк Келли сообщил, что все три уязвимости эксплуатировались до появления публичных исправлений. Уязвимости V8 были известны и исправлены в исходном коде Chromium, но на момент атак ещё не были пропатчены в публично доступных браузерах, фактически действуя как уязвимости нулевого дня.

Атрибуция и цели

APT31, также отслеживаемая как TA412 и Violet Typhoon, первой использовала цепочку 28 августа 2026 года. APT31 ведёт шпионаж в интересах Министерства государственной безопасности Китая; в 2024 году Минюст США предъявил обвинения семи гражданам КНР, связанным с этой группой. Группа рассылала фишинговые письма с вложениями, содержащими загрузчик эксплойт-цепочки, нацеленные на неправительственные организации, горнодобывающие компании и сырьевых трейдеров в США. Фишинговая ссылка устанавливала вредоносное браузерное расширение, замаскированное под Google Gemini, позволяя следить за активностью в браузере, красть учётные данные и выполнять команды. По меньшей мере три другие шпионские группы использовали те же уязвимости в последующих волнах атак через несколько дней, с небольшими техническими изменениями и разными целями.

Продолжающаяся активность

Proofpoint сообщил, что активность продолжается и, как ожидается, расширится. Разработчик эксплойт-набора, вероятно, реконструировал публично доступные исправления Chromium, чтобы вооружить браузерную эксплойт-цепочку в период до обновления браузеров. Во всех наблюдаемых случаях инфраструктура для доставки эксплойтов создавалась в тот же день или в дни, непосредственно предшествующие соответствующим кампаниям. Использование BlueMoon наблюдалось Proofpoint вплоть до 8 сентября 2026 года.

1 источник

Время · отставание