Kihasznált BlueMoon exploit
A Proofpoint kutatása szerint négy, kémkedési célú fenyegetési szereplő néhány nap alatt kezdte használni ugyanazt az új BlueMoon exploitkitet. Elsőként augusztus 28-án a Kínához kötött TA412/APT31 alkalmazta amerikai NGO-k, bányászati és nyersanyag-kereskedelmi szervezetek ellen, majd szeptember elején további, többségében szintén feltételezett kínai hátterű csoportok vették át.
A BlueMoon Chrome/Chromium és Windows hibákat fűz össze egy támadási lánccá. Először a Chrome V8 motor CVE-2026-85046 hibájával szerez kódfuttatást, majd egy V8 sandbox escape segítségével kijut a böngésző védett környezetéből. Ezután a Windows kernel CVE-2026-85880 zero-day sérülékenységével emel jogosultságot bizonyos régebbi Windows 10/11 és Server verziókon. Siker esetén a támadó már tetszőleges kártevőt tölthet le és futtathat a gépen.
Különösen érdekes, hogy a két V8-hiba patch-gap zero-day volt, a javítás már nyilvánosan elérhető volt a Chromium forráskódjában, miközben a stabil Chrome-verziók még nem tartalmazták. A Proofpoint szerint valószínű, hogy a fejlesztő ezekből a nyilvános módosításokból készítette el gyorsan a működő exploitot. A kódban részletes hibakeresési naplók, fejlesztési megjegyzések és egy Markdown handover dokumentumra való hivatkozás is szerepelt, ami AI-val támogatott fejlesztésre utalhat, de ezt a kutatók nem tekintik bizonyítottnak.
A TA412 egy GemStone nevű rosszindulatú Chromium-bővítményt használt, amely cookie-kat és böngészőadatokat lop, billentyűleütéseket rögzít és képernyőképeket készít, egy másik kínai hátterű művelet amerikai repülőgépipari vállalatok ellen már ShadowPad back door-t telepített. A gyors átvétel arra utal, hogy a korábban szűk körben elérhető böngésző-exploit képességek terjedési ideje jelentősen lerövidülhet.