Чотири шпигунські групи атакували користувачів за допомогою вразливостей Chrome і Windows

Чотири шпигунські групи атакували користувачів за допомогою вразливостей Chrome і Windows

Виявлено, що щонайменше чотири шпигунські групи використовували спільний набір експлойтів під назвою BlueMoon, який поєднує дві вразливості браузерів на основі Chromium із помилкою у Windows, що дозволяє встановлювати шкідливе програмне забезпечення з підвищеними системними правами.

Аналіз атаки BlueMoon

Атака розпочиналася з цільового фішингового листа, який після переходу за посиланням перенаправляв жертву на шкідливу сторінку. Ця сторінка використовувала вразливості CVE-2026-85046 та CVE-2026-87491 у рушії JavaScript V8, що дозволяло виконати код у браузері та вийти за межі його захисної “пісочниці”.

Наступним кроком BlueMoon перевіряв версію операційної системи та, використовуючи вразливість CVE-2026-85880, підвищував свої привілеї у Windows, що давало змогу завантажувати та запускати зловмисне програмне забезпечення.

Цікаво, що Windows-експлойт працював лише на певних старіших версіях операційної системи, зокрема Windows 10 (версії 1809–22H2), Windows 11 (21H2), Windows Server 2019 та Windows Server 2022. Браузерна частина атаки могла вражати Microsoft Edge та інші браузери на основі Chromium.

Географія та цілі атак

  • Першою BlueMoon 28 серпня застосувала група TA412, пов’язана з Китаєм. Її цілями стали американські неурядові організації, гірничодобувні компанії та торговці сировиною.
  • Після успішної атаки хакери встановлювали розширення GemStone, замасковане під помічника Google Gemini, яке могло записувати натискання клавіш, викрадати файли cookie, робити знімки екрана та виконувати віддалені команди.
  • Протягом наступних днів BlueMoon почали використовувати ще три групи, що атакували аерокосмічні компанії у США, виробниче підприємство у В’єтнамі, а також організації у Сінгапурі та Індонезії.

Більшість виявлених груп дослідники пов’язують із Китаєм, однак походження деяких атак поки не встановлено.

Технічні деталі та можливе використання ШІ

Вразливості Chromium були виправлені у відкритому коді ще до перших атак, проте виправлення ще не потрапили до стабільних версій браузерів. Ймовірно, розробники BlueMoon вивчили публічні зміни та створили експлойти раніше, ніж оновлення стали доступні користувачам.

Proofpoint також знайшла ознаки можливого використання штучного інтелекту під час створення BlueMoon: докладні коментарі про попередні помилки, журнал налагодження та згадка про файл для передавання контексту між робочими сесіями. Водночас дослідники наголошують, що ці знахідки не є доказом участі ШІ.

Рекомендації

Google вже виправила обидві браузерні вразливості у стабільних версіях Chrome, а Microsoft випустила оновлення для Windows. Користувачам наполегливо рекомендується встановити останні оновлення системи та браузера, зокрема Edge, Brave або Vivaldi, якщо вони використовуються замість Chrome.

Водночас, варто пам’ятати про загрози, що постійно вдосконалюються. Нещодавно Microsoft виявила фішингові атаки, що використовують невидимі символи в тексті для обходу систем захисту електронної пошти.

  1. Microsoft виявила фішингові атаки із невидимими символами в тексті, які обходять захист електронної пошти.