VMTech
Обсудить проект

Proofpoint: четыре шпионские группы применили BlueMoon против Chrome и Windows

Proofpoint: четыре шпионские группы применили BlueMoon против Chrome и Windows

Proofpoint обнаружила, что за неделю четыре шпионских кластера использовали ранее не описанный набор эксплойтов BlueMoon для атак на Google Chrome и Microsoft Windows. Первое применение в реальных атаках компания связывает с APT31 28 августа 2026 года; затем активность заметили у UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket.

BlueMoon объединяет CVE-2026-85046 — ошибку type confusion в движке V8 Chrome, выход из песочницы V8 без отдельного идентификатора CVE и CVE-2026-85880 — переполнение буфера в Windows Advanced Local Procedure Call. Google исправила CVE-2026-85046 неделей ранее, а Microsoft включила исправление CVE-2026-85880 в сентябрьский Patch Tuesday 2026 года.

Как работает цепочка BlueMoon

Атака начинается с целевого фишингового письма и ссылки на контролируемый злоумышленниками сайт. Две ошибки V8 последовательно дают выполнение кода и выход из песочницы браузера, после чего используется локальное повышение привилегий в Windows.

По описанию Proofpoint, комплект загружает DLL в память для идентификации хоста и решает, запускать ли эксплойт повышения привилегий. Затем другая DLL повышает права процесса рендеринга Chrome, а шелл-код внедряет в процесс Chrome broker команду, которая по умолчанию через curl скачивает и запускает удалённый исполняемый файл.

Разные нагрузки при общей технике

APT31 рассылала письма некоммерческим организациям, добывающим компаниям и фирмам, торгующим физическими товарами в США. После BlueMoon она устанавливала расширение браузера GemStone, замаскированное под Google Gemini и предназначенное для наблюдения в браузере и кражи учётных данных.

UNK_LateNight нацеливалась на американские аэрокосмические компании и доставляла ShadowPad через DLL sideloading. UNK_DoubleCheck атаковала производственную организацию во Вьетнаме, используя домен Cloudflare Workers и последующую загрузку Rust-бинарника. UNK_QuietRacket выбирала государственные, консалтинговые и финансовые организации Индонезии и Сингапура; её полезная нагрузка создавала запланированную задачу для закрепления.

Хотя варианты BlueMoon отличаются страницами-приманками, редиректами, проверками ОС и телеметрией, базовая цепочка остаётся общей. Для понимания того, почему срочные обновления Chrome важны в подобных кампаниях, исправления браузера и активные угрозы фиксирует масштаб исправлений браузера и активные угрозы вокруг него.

Что проверить после обновления

CISA внесла Chrome-уязвимость в каталог Known Exploited Vulnerabilities 4 сентября и дала федеральным гражданским ведомствам США срок до 18 сентября на установку обновления. Однако патч закрывает входной вектор, но не удаляет уже установленное расширение GemStone или созданные вредоносные задачи.

Организациям, чьи сотрудники могли получить такие письма, следует проверить конечные точки на цепочку процессов chrome.exe → cmd.exe → curl.exe → msgbox.exe, файлы ChromeUpdate.exe или msgbox.exe в папке %TEMP%, каталог C:\Users\Public\stomp_ext, а также задачи EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup и GeForceService. Практический вывод: обновление браузеров нужно сочетать с поиском следов закрепления и анализом фишинговых переходов на затронутых устройствах.

#cybersecurity#chromesecurity#threathunting#patchmanagement
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 09.09.2026
Instagram

Proofpoint: четыре шпионские группы применили BlueMoon против Chrome и Windows

Открыть публикацию в Instagram ↗