Сигурност

Редакция Overclock.bg ·

BlueMoon: четири групи с един zero-day комплект

BlueMoon: четири групи с един zero-day комплект

Proofpoint публикува на 9 септември анализ на нов експлойт комплект, наречен BlueMoon, който свързва три уязвимости в Chrome и Windows в една атака от отваряне на линк до пълни системни права. Първата засечена употреба е на 28 август от групата TA412 (позната и като APT31 и Violet Typhoon). До 3 септември същият код се появява в кампаниите на още три групи — под седмица за нещо, което обикновено е ексклузивен инструмент на един екип.

Трите звена на веригата

Първото звено е CVE-2026-85046 — type confusion в JavaScript двигателя V8 на Chromium, който позволява изпълнение на код в процеса на браузъра чрез грешка в оптимизациите на JIT компилатора.

Второто е бягство от sandbox-а на V8: експлойтът поврежда метаданните на WebAssembly модул и презаписва тялото на вече компилирана функция със собствен shellcode. За тази дупка не е издаден отделен CVE идентификатор.

Третото звено е CVE-2026-85880 — heap-based buffer overflow в Advanced Local Procedure Call на Windows, който през механизма Windows Notification Facility дава четене и запис в ядрото. Засегнати са Windows 10 (builds 17763, 19041–19045 и 22H2), Windows 11 21H2, както и Windows Server 2019 и 2022.

Патч-разликата, която ги е направила zero-day

Най-интересното е откъде идват експлойтите. И двете дупки във V8 вече са били поправени в публичния изходен код на Chromium — ангажиментът е от 7 август. Но кръпката стига до Edge чак на 2 септември, а до стабилния Chrome — на 3 септември. В този месечен прозорец всеки, който чете чуждите commit-и, разполага с работеща уязвимост срещу напълно обновени машини.

„И трите уязвимости бяха експлоатирани, преди кръпките да са достъпни за публиката“, казва Марк Кели, threat researcher в Proofpoint, пред CyberScoop. Точно срещу това работи новият двуседмичен цикъл на издания за Chrome, обявен още през март и влязъл в сила от 8 септември с Chrome 153 — а и въпросът вече е познат от седмия Chrome zero-day за тази година.

Кой го използва и срещу кого

Четирите клъстера са с различни цели, но с идентичен код:

  • TA412 (APT31) — от 28 август, срещу американски NGO-та, минни компании и търговци на суровини. Финалният товар е злонамерено разширение за браузър, маскирано като „Google Gemini“, което Proofpoint следи под името GemStone и което краде идентификационни данни.
  • UNK_LateNight — от 2 септември, срещу американски аерокосмически и отбранителни фирми. Товар: бекдорът ShadowPad, споделян между китайски групи от 2019 г.
  • UNK_DoubleCheck — от 2 септември, срещу производствено предприятие във Виетнам, с Rust loader.
  • UNK_QuietRacket — от 3 септември, срещу правителствени, консултантски и финансови организации в Индонезия и Сингапур, с .NET товар в паметта.

Примамките са изцяло човешки: запитване за стаж, покана за конференция на Asian Studies, фалшива поръчка към доставчик, компрометирана правителствена поща, дори фалшив час за ваксинация.

Фишинг имейли на TA412 — покана за конференция и запитване за стаж Снимка: Proofpoint

Че става дума за един и същи комплект, а не за паралелна разработка, е ясно от самия код. „Няма начин това да е паралелна разработка. Кодът е практически идентичен — дори имената на променливите и коментарите. Това е същият комплект“, цитира изследовател The Record.

Защо това е новото нормално

Комплектът носи следи от бързане: в него има оставено логване за отстраняване на грешки, а конфигурацията по подразбиране просто вика curl, за да свали и изпълни следващия файл — нещо, което сериозна шпионска операция обикновено избягва.

Proofpoint свързва скоростта именно с падналата цена на разработката. „Бързата разработка на експлойти, която използва патч-разликата в open source, може да отразява намалени разходи и по-ниска бариера за вход, докато AI агентите все повече правят възможна разработката на експлойти от страна на нападателите“, се посочва в анализа, цитиран от The Register. Прогнозата на Кели е, че комплектът ще се разпространи и към финансово мотивирани групи.

Какво да направите

Пряко наблюдаваните жертви са под 20 организации в САЩ и Югоизточна Азия, но реалният брой почти сигурно е по-голям. CISA добави CVE-2026-85046 в каталога Known Exploited Vulnerabilities на 4 септември със срок за федералните агенции 18 септември.

Практически: уверете се, че Chrome и Edge са рестартирани след обновяване (иначе новата версия не е активна), сложете септемврийските кръпки за Windows — те и без това са част от рекордния Patch Tuesday с 974 уязвимости — и проверете инсталираните разширения в браузъра за нещо, което се представя за Gemini.

Заключение

BlueMoon е по-малко история за три дупки и повече за икономиката около тях. Когато поправка в публично хранилище дава месец преднина, а самата разработка на експлойт вече не изисква рядък талант, ексклузивността на zero-day арсенала се стопява. Четири групи с един и същи код за седем дни е точно това, което изглежда — и вероятно не за последно.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още