По меньшей мере четыре шпионские группы, большинство из которых предположительно связаны с Китаем, используют новый набор эксплойтов, который объединяет два уязвимости браузеров на основе Chromium и одну уязвимость Microsoft Windows для проникновения в сети организаций в США и Юго-Восточной Азии.
Марк Келли, исследователь угроз в компании Proofpoint, занимающейся безопасностью электронной почты, сообщил The Register, что исследователи не знают точно, кто был целью атак и как именно они проводились, и пока ущерб кажется ограниченным. «Что касается целевых организаций, мы видели менее 20 организаций по всему миру, ставших целями в рамках освещенной активности», — сказал он. «Однако реальное число почти наверняка выше».
Охотники за угрозами Proofpoint обнаружили новый набор, который они назвали BlueMoon, и заявили, что его первое зафиксированное использование началось 28 августа. Именно тогда поддерживаемая Пекином группа, которую они отслеживают как TA412, также известная как Violet Typhoon и APT31, использовала BlueMoon для «многократных» атак на неправительственные организации (НПО), горнодобывающие компании и фирмы, торгующие физическими товарами, в США.
TA412 — это группа кибершпионажа, связанная, по мнению американских властей, с Министерством государственной безопасности Китая (MSS), а американские прокуроры ранее предъявили обвинения семи предполагаемым членам в сговоре с целью совершения компьютерных вторжений и мошенничества с использованием электронных средств связи, утверждая, что они взломали компьютерные сети, учетные записи электронной почты и облачные хранилища, принадлежащие многочисленным организациям критической инфраструктуры, компаниям и частным лицам.
Всего через несколько дней после того, как Proofpoint задокументировал активность в конце августа, «несколько других кластеров, мотивированных шпионажем, начали использовать BlueMoon, большинство из которых имеют предполагаемую связь с Китаем», — заявили Келли и его коллеги-исследователи Грег Лесневич, Константин Клингер, Сахер Науман, Джулия Палуч, Дэвид Галазин и Стюарт Дель Кализ в среду, отметив, что могут существовать и другие злоумышленники, не связанные с Китаем, которые также используют этот набор эксплойтов.
«BlueMoon был разработан и развернут быстро, и распространен среди нескольких злоумышленников в течение нескольких дней», — сказал Келли The Register. «Это может отражать снижение стоимости и барьера для входа для этого класса возможностей, которые исторически были редкими и высокоценными, поскольку ИИ-агенты все чаще способствуют разработке эксплойтов злоумышленниками. Это особенно верно для кодовых баз с открытым исходным кодом, таких как Chromium, где общедоступные исправления в исходном коде создают окно «пробела в исправлениях» для быстрого обратного инжиниринга и разработки эксплойтов до выпуска стабильных версий».
Представитель Google отказался от комментариев, выходящих за рамки того, что написала Proofpoint. Microsoft исправила уязвимость Windows (CVE-2026-85880) во вторник, и представитель подтвердил, что клиенты, применившие это исправление, защищены.
Цепочка атак BlueMoon
Набор объединяет три уязвимости.
Первая — это уязвимость типа V8 type confusion (CVE-2026-85046), которая позволяет удаленно выполнять код и затрагивает все браузеры на основе Chromium, включая Google Chrome и Microsoft Edge. Google исправил эту уязвимость в Chrome 3 сентября и в то время предупредил, что «осведомлен о существовании эксплойта для CVE-2026-85046 в дикой природе». Microsoft опубликовала рекомендацию по безопасности, заявив, что исправила эту уязвимость в Edge Stable версии 152.0.4191.62 2 сентября.
Вторая — это побег из песочницы V8 в Chrome. Она также затронула все браузеры на основе Chromium. У нее нет CVE, поскольку Google не выдает их для побегов из песочницы.
Наконец, третья уязвимость — это уязвимость повышения привилегий в Windows Advanced Local Procedure Call (CVE-2026-85880), которую Microsoft исправила во вторник, как указано выше. Microsoft также предупредила, что эта уязвимость использовалась как уязвимость нулевого дня до выпуска обновления безопасности.
Исследователи Proofpoint также отмечают, что обе уязвимости V8 являются так называемыми уязвимостями нулевого дня «patch-gap» на момент наблюдаемой активности. Это означает, что они были известны и исправлены в исходном коде Chromium — изменение, содержащее исправление для CVE-2026-85046, было зафиксировано 7 августа. Но они оставались неисправленными в последних стабильных версиях Chrome и браузеров на основе Chromium, доступных общественности в течение нескольких недель.
«Вероятно, разработчик набора эксплойтов использовал эти общедоступные исправления Chromium для создания цепочки эксплойтов браузера», — отмечают исследователи.
От фишинга до слежки за браузером
Атаки начинаются с фишингового письма, которое заставляет жертв перейти по ссылке, контролируемой злоумышленником. Это активирует две уязвимости V8, позволяя удаленно выполнять код и выходить из песочницы браузера. Затем цепочка атак использует уязвимость Windows для загрузки нескольких полезных нагрузок, включая вредоносное ПО для слежки за браузером, бэкдоры для кражи учетных данных и другие, в зависимости от группы, использующей набор эксплойтов.
Первая кампания TA412, начавшаяся 28 августа, использовала различные приманки. Некоторые письма якобы исходили от студентов университетов, заинтересованных в стажировках в целевых организациях, а некоторые представляли собой более целевые обмены, предназначенные для установления доверия с человеком, прежде чем в конечном итоге отправить вредоносную ссылку по электронной почте.
В этих случаях цепочка эксплойтов «в конечном итоге загружала и запускала загрузчик исполняемого файла на зараженном хосте, который затем устанавливал вредоносное расширение браузера, замаскированное под Google Gemini, в браузере жертвы на основе Chromium», — написала команда.
Это расширение браузера, которое Proofpoint отслеживает как GemStone, позволило пекинским шпионам выдавать команды через канал командно-контроля (C&C), красть файлы cookie и другие конфиденциальные данные, делать снимки экрана и внедрять кейлоггер во вкладку браузера. Вредоносное ПО также содержит монитор ключевых слов, который внедряет список ключевых слов, указанный злоумышленником, в верхнюю часть каждой страницы, сканирует HTML-тело на наличие этих ключевых слов и делает снимок экрана, если находит какие-либо.
Через несколько дней, начиная со 2 сентября, вторая группа шпионов, связанная с Китаем, которую Proofpoint отслеживает под временным обозначением группы UNK_LateNight, использовала BlueMoon для атак на несколько американских аэрокосмических компаний.
Фишинговые письма использовали приманки в виде запросов на коммерческое предложение, специфичные для оборонно-промышленных организаций, и включали ссылки на контролируемые злоумышленниками домены, имитирующие различные американские аэрокосмические компании. Эти веб-сайты также служили для распространения набора эксплойтов BlueMoon и в конечном итоге загружали бэкдор под названием ShadowPad, который использовался несколькими группами, связанными с Китаем, с 2019 года.
Примерно в то же время, 2 сентября, другая предполагаемая шпионская группа, которую Proofpoint отслеживает как UNK_DoubleCheck, атаковала вьетнамскую производственную фирму, отправляя сообщения с скомпрометированного адреса электронной почты правительства Юго-Восточной Азии.
Четвертая кампания началась днем позже и включала предполагаемую шпионскую группу, связанную с Китаем, UNK_QuietRacket, использующую BlueMoon для атак на правительственные, консалтинговые и финансовые организации в Индонезии и Сингапуре. Эти фишинговые письма использовали приманки, связанные с индонезийскими конференциями, такими как Indo Startup Expo and Forum 2026 и World Conference on Creative Economy (WCCE 2026).
Proofpoint предупреждает, что BlueMoon, вероятно, будет использоваться как кибершпионами, так и финансово мотивированными злоумышленниками.
«Более широкая динамика, выявленная этой активностью — быстрая разработка эксплойтов, использующая открытый исходный код и «пробел в исправлениях», — вероятно, повторится и за пределами BlueMoon, поскольку эта модель разработки становится доступной», — написала команда. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




