Злоумышленники используют разрыв между исправлениями в Chromium и обновлениями Chrome в своих целях

кибербезопасность эксплойты уязвимости фишинг Bluemoon ии csoonline.com

Новый набор эксплойтов BlueMoon объединяет уязвимости Chrome и Windows для целевого фишинга. Узнайте, как он работает и как защититься.

Новый набор эксплойтов демонстрирует опасность подхода «сначала исправим потом».

По данным команды Proofpoint Threat Research, злоумышленники, мотивированные шпионажем, используют новый вредоносный инструментарий для объединения четырех отдельных уязвимостей браузера Chrome и ОС Microsoft Windows, что позволяет им проводить целевые фишинговые кампании.

Компания Proofpoint, исследовавшая новый метод атаки совместно с Google Threat Intelligence Group, Microsoft Threat Intelligence Center и компанией Volexity, назвала его BlueMoon.

«BlueMoon был разработан, быстро развернут и распространен среди нескольких групп злоумышленников в течение нескольких дней, демонстрируя высокие сигналы обнаружения», — отметили в Proofpoint. Он предлагает низкую стоимость и низкий порог входа для атакующих, которые все чаще используют ИИ-агентов для улучшения своих методов работы.

Цепочка атак BlueMoon

BlueMoon объединяет три различные уязвимости в браузерах на базе Chrome и Chromium: уязвимость типа «type confusion» (CVE-2026-85046) в движке V8 JavaScript с открытым исходным кодом Chromium; побег из песочницы V8 (CVE-2026-87491) из-за дефекта WebAssembly; и эксплойт нулевого дня для повышения локальных привилегий (LPE) в ядре Windows, обнаруженный в старых сборках Windows (CVE-2026-85880). Все три уязвимости имеют высокий уровень опасности.

Объединение CVE-2026-85046 и CVE-2026-87491 позволяет злоумышленникам выполнять произвольный код в Chrome после одного клика по фишинговой ссылке, пояснил Сева Иоуссофувич, старший аналитик Info-Tech Research Group. Добавление CVE-2026-85880 «экспоненциально усугубляет последствия», используя эксплойт ядра Windows для повышения привилегий в старых версиях Windows (Windows 10 22H2, Windows 11 21H2).

«По сути, BlueMoon позволяет злоумышленникам получить полные права администратора Windows одним кликом и установить любое вредоносное ПО на конечную точку», — сказал Иоуссофувич.

Обе уязвимости V8 являются эксплойтами нулевого дня «патч-гэпа»; они были известны и исправлены в общедоступном исходном коде, но остались неисправленными в более поздних стабильных версиях браузеров на базе Chrome и Chromium, пояснили в Proofpoint.

CVE-2026-85046 была впервые сообщена проекту Chromium исследователем безопасности 4 августа. Исправление было добавлено в кодовую базу Chromium с открытым исходным кодом, которая служит основой для Google Chrome и браузеров на базе Chromium. Но поскольку исправление еще не достигло новых версий Google Chrome, возник «необычный патч-гэп», отметили исследователи.

В этот период злоумышленники, чьи возможности по созданию наборов эксплойтов были «дико ускорены» ИИ, вероятно, имели время для реверс-инжиниринга эксплойтов из исходного кода и использования того, что раньше казалось разумным патч-гэпом, пояснил Иоуссофувич.

«Атакующие действуют быстрее, а это значит, что каждый день задержки исправления несет больший риск, чем раньше», — сказал он.

По сути, на уровне исходного кода Chromium это была N-дневная уязвимость (она была известна и имела доступное исправление), но в Google Chrome это была фактически уязвимость нулевого дня (ранее неизвестная), отметила команда Proofpoint, добавив: «полностью вооруженная цепочка эксплойтов для Chrome исторически была дорогостоящей и редкой возможностью».

Установление контакта для целевого фишинга жертв

В одном из примеров связанная с Китаем государственная группа злоумышленников использовала набор BlueMoon для атаки на небольшое количество неправительственных организаций (НПО), горнодобывающих компаний и фирм, занимающихся торговлей сырьевыми товарами, в США.

Они проводили целевые фишинговые кампании, используя различные приманки: выдавая себя за студентов, заинтересованных в стажировках в организации; рассылая информацию о предстоящих конференциях; и даже проводя «целевые обмены для установления контакта», которые обманули некоторых пользователей, заставив их кликнуть по фишинговой ссылке. Если они это делали, их перенаправляли на контролируемый злоумышленником домен, показывали страницу загрузки в течение нескольких секунд, пока злоумышленник пытался использовать эксплойт, а затем перенаправляли на легитимные веб-сайты (например, GitHub).

Эта конкретная кампания началась 28 августа, и, как пояснили в Proofpoint, «в течение нескольких дней несколько других групп, мотивированных шпионажем, начали использовать BlueMoon, большинство из которых предположительно связаны с Китаем».

Proofpoint прогнозирует, что BlueMoon «вероятно, будет распространяться дальше и будет принят как злоумышленниками, мотивированными шпионажем, так и финансово мотивированными злоумышленниками».

Тот факт, что BlueMoon использовался в четырех отдельных кластерах атак, делает его «менее похожим на специализированное оружие и более похожим на повторно используемую инфраструктуру», согласился Ник Таусек, ведущий архитектор по автоматизации безопасности в Swimlane.

Он отметил, что увеличение охвата не обязательно означает, что злоумышленники растягивают свои силы. «Модульный набор эксплойтов позволяет различным группам преследовать разные цели, не перестраивая цепочку атак с нуля», — отметил он. Кроме того, один путь эксплойта может проявляться в отраслях с совершенно разными профилями риска.

«BlueMoon может охватывать широкую сеть, но защитники по-прежнему должны знать, где он может нанести наибольший ущерб [жертвам]», — сказал Таусек.

Для этой конкретной атаки исправление простое, отметил Иоуссофувич: немедленно установите патчи для Chrome и Windows, примените правила обнаружения, предоставленные Proofpoint, и обязательно повторно просканируйте инфраструктуру на наличие артефактов, связанных с набором, поскольку все, что было установлено BlueMoon, такое как расширения Chrome, запланированные задачи или ключи реестра, не будет удалено патчами.

«В более широком смысле, отрасль должна оставаться в состоянии повышенной готовности», — сказал он. Поставщики быстрее выпускают исправления, и организации должны соответствующим образом увеличить частоту установки патчей.

Поскольку многие из этих атак по-прежнему эксплуатируются посредством социальной инженерии, обучение осведомленности также имеет значение, сказал Иоуссофувич. Однако он признал: «Реалистично говоря, темпы развития ИИ делают обучение осведомленности пользователей проигрышной битвой».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: