Новый набор эксплойтов демонстрирует опасность подхода «сначала исправим потом».
По данным команды Proofpoint Threat Research, злоумышленники, мотивированные шпионажем, используют новый вредоносный инструментарий для объединения четырех отдельных уязвимостей браузера Chrome и ОС Microsoft Windows, что позволяет им проводить целевые фишинговые кампании.
Компания Proofpoint, исследовавшая новый метод атаки совместно с Google Threat Intelligence Group, Microsoft Threat Intelligence Center и компанией Volexity, назвала его BlueMoon.
«BlueMoon был разработан, быстро развернут и распространен среди нескольких групп злоумышленников в течение нескольких дней, демонстрируя высокие сигналы обнаружения», — отметили в Proofpoint. Он предлагает низкую стоимость и низкий порог входа для атакующих, которые все чаще используют ИИ-агентов для улучшения своих методов работы.
Цепочка атак BlueMoon
BlueMoon объединяет три различные уязвимости в браузерах на базе Chrome и Chromium: уязвимость типа «type confusion» (CVE-2026-85046) в движке V8 JavaScript с открытым исходным кодом Chromium; побег из песочницы V8 (CVE-2026-87491) из-за дефекта WebAssembly; и эксплойт нулевого дня для повышения локальных привилегий (LPE) в ядре Windows, обнаруженный в старых сборках Windows (CVE-2026-85880). Все три уязвимости имеют высокий уровень опасности.
Объединение CVE-2026-85046 и CVE-2026-87491 позволяет злоумышленникам выполнять произвольный код в Chrome после одного клика по фишинговой ссылке, пояснил Сева Иоуссофувич, старший аналитик Info-Tech Research Group. Добавление CVE-2026-85880 «экспоненциально усугубляет последствия», используя эксплойт ядра Windows для повышения привилегий в старых версиях Windows (Windows 10 22H2, Windows 11 21H2).
«По сути, BlueMoon позволяет злоумышленникам получить полные права администратора Windows одним кликом и установить любое вредоносное ПО на конечную точку», — сказал Иоуссофувич.
Обе уязвимости V8 являются эксплойтами нулевого дня «патч-гэпа»; они были известны и исправлены в общедоступном исходном коде, но остались неисправленными в более поздних стабильных версиях браузеров на базе Chrome и Chromium, пояснили в Proofpoint.
CVE-2026-85046 была впервые сообщена проекту Chromium исследователем безопасности 4 августа. Исправление было добавлено в кодовую базу Chromium с открытым исходным кодом, которая служит основой для Google Chrome и браузеров на базе Chromium. Но поскольку исправление еще не достигло новых версий Google Chrome, возник «необычный патч-гэп», отметили исследователи.
В этот период злоумышленники, чьи возможности по созданию наборов эксплойтов были «дико ускорены» ИИ, вероятно, имели время для реверс-инжиниринга эксплойтов из исходного кода и использования того, что раньше казалось разумным патч-гэпом, пояснил Иоуссофувич.
«Атакующие действуют быстрее, а это значит, что каждый день задержки исправления несет больший риск, чем раньше», — сказал он.
По сути, на уровне исходного кода Chromium это была N-дневная уязвимость (она была известна и имела доступное исправление), но в Google Chrome это была фактически уязвимость нулевого дня (ранее неизвестная), отметила команда Proofpoint, добавив: «полностью вооруженная цепочка эксплойтов для Chrome исторически была дорогостоящей и редкой возможностью».
Установление контакта для целевого фишинга жертв
В одном из примеров связанная с Китаем государственная группа злоумышленников использовала набор BlueMoon для атаки на небольшое количество неправительственных организаций (НПО), горнодобывающих компаний и фирм, занимающихся торговлей сырьевыми товарами, в США.
Они проводили целевые фишинговые кампании, используя различные приманки: выдавая себя за студентов, заинтересованных в стажировках в организации; рассылая информацию о предстоящих конференциях; и даже проводя «целевые обмены для установления контакта», которые обманули некоторых пользователей, заставив их кликнуть по фишинговой ссылке. Если они это делали, их перенаправляли на контролируемый злоумышленником домен, показывали страницу загрузки в течение нескольких секунд, пока злоумышленник пытался использовать эксплойт, а затем перенаправляли на легитимные веб-сайты (например, GitHub).
Эта конкретная кампания началась 28 августа, и, как пояснили в Proofpoint, «в течение нескольких дней несколько других групп, мотивированных шпионажем, начали использовать BlueMoon, большинство из которых предположительно связаны с Китаем».
Proofpoint прогнозирует, что BlueMoon «вероятно, будет распространяться дальше и будет принят как злоумышленниками, мотивированными шпионажем, так и финансово мотивированными злоумышленниками».
Тот факт, что BlueMoon использовался в четырех отдельных кластерах атак, делает его «менее похожим на специализированное оружие и более похожим на повторно используемую инфраструктуру», согласился Ник Таусек, ведущий архитектор по автоматизации безопасности в Swimlane.
Он отметил, что увеличение охвата не обязательно означает, что злоумышленники растягивают свои силы. «Модульный набор эксплойтов позволяет различным группам преследовать разные цели, не перестраивая цепочку атак с нуля», — отметил он. Кроме того, один путь эксплойта может проявляться в отраслях с совершенно разными профилями риска.
«BlueMoon может охватывать широкую сеть, но защитники по-прежнему должны знать, где он может нанести наибольший ущерб [жертвам]», — сказал Таусек.
Для этой конкретной атаки исправление простое, отметил Иоуссофувич: немедленно установите патчи для Chrome и Windows, примените правила обнаружения, предоставленные Proofpoint, и обязательно повторно просканируйте инфраструктуру на наличие артефактов, связанных с набором, поскольку все, что было установлено BlueMoon, такое как расширения Chrome, запланированные задачи или ключи реестра, не будет удалено патчами.
«В более широком смысле, отрасль должна оставаться в состоянии повышенной готовности», — сказал он. Поставщики быстрее выпускают исправления, и организации должны соответствующим образом увеличить частоту установки патчей.
Поскольку многие из этих атак по-прежнему эксплуатируются посредством социальной инженерии, обучение осведомленности также имеет значение, сказал Иоуссофувич. Однако он признал: «Реалистично говоря, темпы развития ИИ делают обучение осведомленности пользователей проигрышной битвой».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




