BlueMoon: набор эксплойтов атакует Chrome и Windows

Набор эксплойтов BlueMoon использовался как минимум четырьмя злоумышленниками с конца августа по сентябрь 2026 года. По оценкам Proofpoint, преимущественно они были связаны с Китаем. Первоначально BlueMoon обнаружили в операциях группы TA412, позднее набор применяли также UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket.

Цепочка эксплуатации Chrome и Windows

BlueMoon атаковал браузер Chrome и другие браузеры на базе Chromium. Цепочка включала несколько этапов:

  • CVE-2026-85046, уязвимость типа type-confusion в JIT-компиляторе V8;
  • обход песочницы V8;
  • CVE-2026-85880, уязвимость повышения привилегий в ядре Windows, затрагивающая более старые сборки операционной системы.

Уязвимости V8 публично исправили в исходном коде Chromium до включения патчей в стабильные выпуски браузеров. Это создало окно для эксплуатации между публикацией исправления в исходном коде и выходом обновлений для стабильных версий.

Эксплойт браузера получает примитивы произвольного чтения и записи. Для этого он изменяет массив во время сортировки, повреждает объекты V8, а затем перезаписывает тела функций WebAssembly шелл-кодом.

Рефлексивно загружаемые DLL выполняют фаззинг хоста и определяют, подходит ли конкретная сборка Windows для дальнейшей эксплуатации. Эксплойт ядра использует механизмы ALPC и WNF, чтобы получить доступ к чтению и записи в ядре и включить привилегию SeDebugPrivilege.

Финальный инжектор нацелен на родительский процесс-брокер Chrome и применяет CreateProcessA для выполнения команды, заданной оператором. По умолчанию он загружает и запускает исполняемый файл с помощью curl. В результате обычно формируется цепочка процессов, включающая Chrome, cmd, curl и msgbox.exe.

Инструменты группировок

TA412 и расширение GemStone

Группа TA412 доставляла GemStone, вредоносное расширение для браузера, замаскированное под Google Gemini.

Расширение выполняет следующие действия:

  • записывает нажатия клавиш и ввод в формы;
  • отслеживает заданные ключевые слова;
  • делает скриншоты;
  • взаимодействует с инфраструктурой управления, размещенной в облаке;
  • изменяет параметры браузера Chromium;
  • обходит проверки целостности защищенных параметров для установки расширения.

UNK_LateNight и ShadowPad

UNK_LateNight доставляла ShadowPad с помощью DLL sideloading. В этой цепочке применялись шифрованное хранение полезной нагрузки, закрепление через запланированные задачи, кража профилей браузеров, прослушивание сетевого трафика и коммуникации по HTTPS.

UNK_DoubleCheck и UNK_QuietRacket

UNK_DoubleCheck использовала загрузчик на Rust и полезную нагрузку, расшифрованную алгоритмом RC4.

UNK_QuietRacket развернула цепочку DLL sideloading с использованием Google DNS-over-HTTPS и зашифрованных TXT-записей. В инфраструктуре также применялись Cloudflare Workers, полезная нагрузка .NET в памяти и закрепление через запланированные задачи.

Признаки для обнаружения

Proofpoint выделяет несколько признаков, которые могут указывать на использование BlueMoon:

  • подозрительное выполнение curl из Chrome;
  • исполняемые файлы, связанные с BlueMoon, в каталоге %TEMP%;
  • запланированные задачи с именами EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine и Avpcheckup;
  • мьютекс Dataupcheckinfo.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: