BlueMoon povezao napade na Chrome i Windows kod četiri grupe

Četiri špijunski motivisana klastera iskoristila su komplet za eksploataciju BlueMoon u napadima na Google Chrome i Microsoft Windows tokom jedne nedelje. Proofpoint je prvu upotrebu pripisao grupi APT31 28. avgusta 2026, dok su aktivnosti klastera UNK_LateNight, UNK_DoubleCheck i UNK_QuietRacket počele 2. i 3. septembra.
BlueMoon povezuje CVE-2026-85046, grešku tipa type confusion u Chrome V8 mehanizmu, izlazak iz V8 sandboxa bez dodeljene CVE oznake i CVE-2026-85880, heap-based buffer overflow u Windows Advanced Local Procedure Call komponenti. Google je prvu ranjivost zakrpio prethodne nedelje, a Microsoft drugu u septembarskom Patch Tuesday paketu za 2026.
Od phishing poruke do izvršavanja koda
Napad počinje spear-phishing porukom sa vezom ka URL-u pod kontrolom aktera. Dve V8 ranjivosti omogućavaju izvršavanje koda i izlazak iz browser sandboxa, a potom Windows ranjivost služi za lokalno podizanje privilegija. Proofpoint navodi da su obe V8 greške bile „patch-gap” nulti dani: ispravke su postojale u javnom izvornom kodu Chromiuma, ali još nisu bile prenete u stabilna izdanja Chromea i drugih browsera zasnovanih na Chromiumu.
Komplet učitava DLL biblioteke refleksivno kako bi utvrdio karakteristike Windows računara i odlučio da li da pokrene LPE eksploataciju. Nakon podizanja privilegija, shellcode umeće CreateProcess rutinu u roditeljski Chrome broker proces. Podrazumevana komanda preko curl-a preuzima udaljeni izvršni fajl i pokreće ga.
Različiti ciljevi, ista osnova lanca
APT31 je ciljao nevladine organizacije, rudarske kompanije i trgovce fizičkom robom u SAD, a nakon BlueMoon-a postavljao je GemStone, zlonamernu ekstenziju maskiranu kao Google Gemini. UNK_LateNight je protiv američkih vazduhoplovnih kompanija koristio ShadowPad i DLL sideloading, dok je UNK_DoubleCheck napao proizvodni subjekt u Vijetnamu preko Cloudflare Workers domena i Rust binarnog fajla.
UNK_QuietRacket je ciljao organizacije iz javnog, konsultantskog i finansijskog sektora u Indoneziji i Singapuru. Njegova varijanta preuzima DLL sideloading par, zatim sa Cloudflare Workers domena dobija .NET sklop koji se izvršava u memoriji i kreira zakazani zadatak radi postojanosti. Varijante BlueMoon-a menjale su komentare, obfuskaciju, odredišne stranice, preusmeravanja i telemetriju, ali je osnovni lanac eksploatacije ostao isti.
Ažuriranje je početak, ne i završetak odgovora
CISA je 4. septembra dodala Chrome propust u katalog Known Exploited Vulnerabilities i federalnim civilnim agencijama SAD dala rok do 18. septembra za zakrpljivanje. Ipak, ažuriranje browsera zatvara početni ulaz, ali ne uklanja već postavljene artefakte. GemStone ekstenzija i zakazani zadaci koje su druge grupe kreirale mogu ostati na kompromitovanom sistemu.
Timovi treba da potraže neuobičajeno stablo procesa u kojem chrome.exe pokreće cmd.exe, zatim curl.exe i msgbox.exe, kao i fajlove ChromeUpdate.exe ili msgbox.exe u fascikli %TEMP%. Indikatori obuhvataju fasciklu C:\Users\Public\stomp_ext, zakazane zadatke EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup i GeForceService, mutex Dataupcheckinfo i navedeni CLSID ključ registra.
Važnost brzog zatvaranja razmaka između javno dostupnih Chromium ispravki i stabilnih izdanja vidi se i kroz Google-ove Chrome bezbednosne ispravke i aktivne napade koja obuhvata Google-ove Chrome bezbednosne ispravke i aktivne napade. Za poslovanje, prioritet su ažuriranje Chromea i Chromium browsera, provera indikatora kompromitacije i pregled endpoint i mrežne telemetrije, jer sama zakrpa ne uklanja postojanu infekciju.

