BlueMoon: набор эксплойтов атакует Chrome и Windows
Набор эксплойтов BlueMoon использовался как минимум четырьмя злоумышленниками с конца августа по сентябрь 2026 года. По оценкам Proofpoint, преимущественно они были связаны с Китаем. Первоначально BlueMoon обнаружили в операциях группы TA412, позднее набор применяли также UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket.
Цепочка эксплуатации Chrome и Windows
BlueMoon атаковал браузер Chrome и другие браузеры на базе Chromium. Цепочка включала несколько этапов:
CVE-2026-85046, уязвимость типа type-confusion в JIT-компиляторе V8;- обход песочницы V8;
CVE-2026-85880, уязвимость повышения привилегий в ядре Windows, затрагивающая более старые сборки операционной системы.
Уязвимости V8 публично исправили в исходном коде Chromium до включения патчей в стабильные выпуски браузеров. Это создало окно для эксплуатации между публикацией исправления в исходном коде и выходом обновлений для стабильных версий.
Эксплойт браузера получает примитивы произвольного чтения и записи. Для этого он изменяет массив во время сортировки, повреждает объекты V8, а затем перезаписывает тела функций WebAssembly шелл-кодом.
Рефлексивно загружаемые DLL выполняют фаззинг хоста и определяют, подходит ли конкретная сборка Windows для дальнейшей эксплуатации. Эксплойт ядра использует механизмы ALPC и WNF, чтобы получить доступ к чтению и записи в ядре и включить привилегию SeDebugPrivilege.
Финальный инжектор нацелен на родительский процесс-брокер Chrome и применяет CreateProcessA для выполнения команды, заданной оператором. По умолчанию он загружает и запускает исполняемый файл с помощью curl. В результате обычно формируется цепочка процессов, включающая Chrome, cmd, curl и msgbox.exe.
Инструменты группировок
TA412 и расширение GemStone
Группа TA412 доставляла GemStone, вредоносное расширение для браузера, замаскированное под Google Gemini.
Расширение выполняет следующие действия:
- записывает нажатия клавиш и ввод в формы;
- отслеживает заданные ключевые слова;
- делает скриншоты;
- взаимодействует с инфраструктурой управления, размещенной в облаке;
- изменяет параметры браузера Chromium;
- обходит проверки целостности защищенных параметров для установки расширения.
UNK_LateNight и ShadowPad
UNK_LateNight доставляла ShadowPad с помощью DLL sideloading. В этой цепочке применялись шифрованное хранение полезной нагрузки, закрепление через запланированные задачи, кража профилей браузеров, прослушивание сетевого трафика и коммуникации по HTTPS.
UNK_DoubleCheck и UNK_QuietRacket
UNK_DoubleCheck использовала загрузчик на Rust и полезную нагрузку, расшифрованную алгоритмом RC4.
UNK_QuietRacket развернула цепочку DLL sideloading с использованием Google DNS-over-HTTPS и зашифрованных TXT-записей. В инфраструктуре также применялись Cloudflare Workers, полезная нагрузка .NET в памяти и закрепление через запланированные задачи.
Признаки для обнаружения
Proofpoint выделяет несколько признаков, которые могут указывать на использование BlueMoon:
- подозрительное выполнение
curlиз Chrome; - исполняемые файлы, связанные с BlueMoon, в каталоге
%TEMP%; - запланированные задачи с именами
EdgeCore_AutoUpdate,MicrosoftEdgeUpdatesTaskMachineиAvpcheckup; - мьютекс
Dataupcheckinfo.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



