VMTech
Razgovarajmo

BlueMoon povezao napade na Chrome i Windows kod četiri grupe

BlueMoon povezao napade na Chrome i Windows kod četiri grupe

Četiri špijunski motivisana klastera iskoristila su komplet za eksploataciju BlueMoon u napadima na Google Chrome i Microsoft Windows tokom jedne nedelje. Proofpoint je prvu upotrebu pripisao grupi APT31 28. avgusta 2026, dok su aktivnosti klastera UNK_LateNight, UNK_DoubleCheck i UNK_QuietRacket počele 2. i 3. septembra.

BlueMoon povezuje CVE-2026-85046, grešku tipa type confusion u Chrome V8 mehanizmu, izlazak iz V8 sandboxa bez dodeljene CVE oznake i CVE-2026-85880, heap-based buffer overflow u Windows Advanced Local Procedure Call komponenti. Google je prvu ranjivost zakrpio prethodne nedelje, a Microsoft drugu u septembarskom Patch Tuesday paketu za 2026.

Od phishing poruke do izvršavanja koda

Napad počinje spear-phishing porukom sa vezom ka URL-u pod kontrolom aktera. Dve V8 ranjivosti omogućavaju izvršavanje koda i izlazak iz browser sandboxa, a potom Windows ranjivost služi za lokalno podizanje privilegija. Proofpoint navodi da su obe V8 greške bile „patch-gap” nulti dani: ispravke su postojale u javnom izvornom kodu Chromiuma, ali još nisu bile prenete u stabilna izdanja Chromea i drugih browsera zasnovanih na Chromiumu.

Komplet učitava DLL biblioteke refleksivno kako bi utvrdio karakteristike Windows računara i odlučio da li da pokrene LPE eksploataciju. Nakon podizanja privilegija, shellcode umeće CreateProcess rutinu u roditeljski Chrome broker proces. Podrazumevana komanda preko curl-a preuzima udaljeni izvršni fajl i pokreće ga.

Različiti ciljevi, ista osnova lanca

APT31 je ciljao nevladine organizacije, rudarske kompanije i trgovce fizičkom robom u SAD, a nakon BlueMoon-a postavljao je GemStone, zlonamernu ekstenziju maskiranu kao Google Gemini. UNK_LateNight je protiv američkih vazduhoplovnih kompanija koristio ShadowPad i DLL sideloading, dok je UNK_DoubleCheck napao proizvodni subjekt u Vijetnamu preko Cloudflare Workers domena i Rust binarnog fajla.

UNK_QuietRacket je ciljao organizacije iz javnog, konsultantskog i finansijskog sektora u Indoneziji i Singapuru. Njegova varijanta preuzima DLL sideloading par, zatim sa Cloudflare Workers domena dobija .NET sklop koji se izvršava u memoriji i kreira zakazani zadatak radi postojanosti. Varijante BlueMoon-a menjale su komentare, obfuskaciju, odredišne stranice, preusmeravanja i telemetriju, ali je osnovni lanac eksploatacije ostao isti.

Ažuriranje je početak, ne i završetak odgovora

CISA je 4. septembra dodala Chrome propust u katalog Known Exploited Vulnerabilities i federalnim civilnim agencijama SAD dala rok do 18. septembra za zakrpljivanje. Ipak, ažuriranje browsera zatvara početni ulaz, ali ne uklanja već postavljene artefakte. GemStone ekstenzija i zakazani zadaci koje su druge grupe kreirale mogu ostati na kompromitovanom sistemu.

Timovi treba da potraže neuobičajeno stablo procesa u kojem chrome.exe pokreće cmd.exe, zatim curl.exe i msgbox.exe, kao i fajlove ChromeUpdate.exe ili msgbox.exe u fascikli %TEMP%. Indikatori obuhvataju fasciklu C:\Users\Public\stomp_ext, zakazane zadatke EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup i GeForceService, mutex Dataupcheckinfo i navedeni CLSID ključ registra.

Važnost brzog zatvaranja razmaka između javno dostupnih Chromium ispravki i stabilnih izdanja vidi se i kroz Google-ove Chrome bezbednosne ispravke i aktivne napade koja obuhvata Google-ove Chrome bezbednosne ispravke i aktivne napade. Za poslovanje, prioritet su ažuriranje Chromea i Chromium browsera, provera indikatora kompromitacije i pregled endpoint i mrežne telemetrije, jer sama zakrpa ne uklanja postojanu infekciju.

#cybersecurity#chromesecurity#threathunting#patchmanagement
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 09.09.2026
Instagram

BlueMoon povezao napade na Chrome i Windows kod četiri grupe

Otvorite objavu na Instagramu ↗