На главную

Четыре шпионские группы за неделю использовали один эксплойт-кит для Chrome и Windows

2 мин
Четыре шпионские группы за неделю использовали один эксплойт-кит для Chrome и Windows

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Четыре шпионские группировки в течение недели после первого применения 28 августа 2026 года использовали ранее неизвестный эксплойт-кит BlueMoon. Кит объединяет три уязвимости в Google Chrome и Microsoft Windows для удалённого выполнения кода и повышения привилегий. Proofpoint связала первое использование с китайской группировкой APT31, у остальных кластеров также прослеживается связь с Китаем.

Ключевые факты

  • BlueMoon объединяет CVE-2026-85046, неидентифицированный обход песочницы V8 и CVE-2026-85880 для компрометации систем на Chrome и Windows.
  • APT31 впервые использовала BlueMoon 28 августа 2026 года, и в течение нескольких дней кит переняли другие шпионские кластеры.
  • Google исправила CVE-2026-85046 на прошлой неделе, а Microsoft закрыла CVE-2026-85880 в обновлениях Patch Tuesday за сентябрь 2026 года.
  • Обе уязвимости V8 в Chrome были zero-day типа patch-gap: исправления уже были в upstream-коде Chromium, но ещё не попали в стабильные версии браузеров.
  • Атаки начинаются с фишинговых писем, заманивающих жертв на подконтрольные злоумышленникам URL, запускающие цепочку эксплойтов.

Состав эксплойт-кита

BlueMoon объединяет три уязвимости для компрометации целевых систем. CVE-2026-85046 — ошибка путаницы типов в движке V8 браузера Google Chrome. За ней следует обход песочницы V8 без присвоенного идентификатора CVE. CVE-2026-85880 — переполнение буфера в куче в Windows Advanced Local Procedure Call (ALPC). Google исправила CVE-2026-85046 на прошлой неделе, а Microsoft закрыла CVE-2026-85880 в сентябрьском Patch Tuesday 2026 года.

Атрибуция и распространение

Proofpoint связала первое использование BlueMoon в реальных атаках с китайской группировкой APT31 28 августа 2026 года. В течение нескольких дней кит начали использовать другие шпионские кластеры, большинство из которых предположительно связаны с Китаем. Proofpoint отметила, что BlueMoon может не быть эксклюзивным для китайских группировок, поскольку часть использования остаётся неатрибутированной. Разработчик кита, вероятно, отслеживал публичные патчи Chromium, чтобы собрать цепочку эксплойтов для браузера.

Механика атаки

Фишинговые письма заманивают жертв на подконтрольные злоумышленникам URL, которые последовательно запускают две уязвимости V8. Цепочка обеспечивает выполнение кода и выход из песочницы браузера, после чего эксплуатируется уязвимость повышения привилегий в Windows. Рефлективно загружаемая DLL снимает отпечаток хоста Windows, чтобы решить, пытаться ли использовать эксплойт LPE. Вторая DLL запускает эксплойт LPE для повышения привилегий процесса рендеринга, затем внедряет заглушку CreateProcess в родительский процесс Chrome broker. Команда по умолчанию скачивает и выполняет удалённо размещённый исполняемый файл через curl.

3 источника

Время · отставание