Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Négy hackercsoport használja ugyanazt a Chrome- és Windows-kártevőcsomagot

2026. szeptember 9.Forrás: Proofpoint
Négy hackercsoport használja ugyanazt a Chrome- és Windows-kártevőcsomagot
Kép: Proofpoint

Legalább négy hackercsoport használja ugyanazt a BlueMoon nevű támadócsomagot, amely Chromium-alapú böngészők és régebbi Windows-verziók sérülékenységeit fűzi össze. A Proofpoint szerint a csoportok között kínai kormányzati kapcsolatokkal rendelkező szereplők is vannak.

A lényeg röviden
  • A BlueMoon két Chromium- és egy Windows-sérülékenységet kapcsol össze.
  • Legalább négy hackercsoport használta a támadási csomagot.
  • A kampányok között amerikai, vietnámi, szingapúri és indonéziai célpontok is voltak.
  • Mindhárom sérülékenységhez javítás érkezett a Proofpoint beszámolója előtti 24 órában.
  • A Proofpoint szerint a BlueMoon a javítások teljes körű terjedése előtt tovább proliferálhat.

Három sérülékenységet kapcsol össze a BlueMoon

A Proofpoint szeptember 9-i beszámolója szerint a BlueMoon három sérülékenységet használ ki. Kettő a Chromium-alapú böngészőkben található, a harmadik pedig a Windows kernelének hibája. A támadások révén az exploit kitet használó csoportok tetszőleges kártevőt telepíthetnek.

A két böngészős sérülékenység a Google nyílt forráskódú JavaScript-motorjában, a V8-ban található. Az egyik egy típuskeveredési hiba, a másik a V8 homokozójának megkerülését teszi lehetővé. Ezekkel a támadók távoli kódvégrehajtást érhettek el, majd a Windows helyi jogosultságemelési hibáját használták arra, hogy a kártékony kód rendszerszintű jogosultságokkal fusson.

Az első V8-sérülékenység azonosítója CVE-2026-85046, a Windows-hibáé CVE-2026-85880. A Google a V8 homokozójának megkerülését lehetővé tevő hibákhoz nem rendel CVE-azonosítót. A BlueMoon által érintett Windows-kiadások közé tartozik a Windows 10 2018. októberi frissítése, a Windows Server 2019, a Windows 10 2004, a Windows Server 2022 és a Windows 11 első kiadása.

Gyorsan terjedt a támadási lánc

A Proofpoint szerint mindhárom sérülékenységhez javítás érkezett a beszámolót megelőző 24 órában. A kutatók szerint a támadási lánc szokatlanul gyorsan terjedt, és több, egymástól különálló fenyegetési szereplő is használta. A kampányok ráadásul sok olyan nyomot hagytak, amelyek alapján könnyebben észlelhetők voltak.

A biztonsági cég egyik lehetséges magyarázata a Chromium ellátási láncában kialakuló „javítási rés”. Ez az az időszak, amikor a fejlesztők már közzétették a javítást, de az még nem került be a Chrome és más Chromium-alapú böngészők stabil kiadásaiba. A Proofpoint szerint a támadók a nyilvánosan elérhető Chromium-javítások alapján visszafejthették a hibákat, majd gyorsan fegyverezhették fel a böngészős támadási láncot.

A kutatók szerint a mesterséges intelligencia szintén hozzájárulhatott a gyors fejlesztéshez, mivel az ilyen rendszerek hamarabb azonosíthatnak sérülékenységeket, mint amikor a felfedezés kizárólag emberi munkára támaszkodik. A Proofpoint úgy látja, hogy a BlueMoon fejlesztése és megosztása arra utalhat, hogy csökkent az ilyen képességek költsége és belépési küszöbe.

Kínához köthető csoportok is használták

A Proofpoint legalább négy érintett csoportot azonosított. A TA412 nevű, Kínához igazodó, államilag támogatott szereplő az Egyesült Államokban civil szervezetekre, bányavállalatokra és fizikai nyersanyagok kereskedelmével foglalkozó cégekre támadt. Az amerikai kormány 2024-ben a csoportot Kína polgári hírszerző ügynöksége nevében megvádolta.

Az UNK_LateNight nevű, Kínához igazodó kémcsoport több amerikai repülőgépipari vállalatot célzott. Az UNK_DoubleCheck egy vietnámi gyártóvállalat ellen hajtott végre támadást, míg az UNK_QuietRacket tevékenysége Szingapúrhoz és Indonéziához kapcsolódott.

Az első támadás augusztus 28-án indult a TA412 részéről, a többi kampány pedig szeptember elején kezdődött. A Proofpoint nem tudja, hogy más csoportok is hozzáfértek-e az exploit kithez.

A javítások ellenére tovább terjedhet

A BlueMoon használata a Proofpoint szerint könnyen felismerhető jeleket hagy, és mindhárom sérülékenységhez elérhető javítás. A biztonsági cég mégis arra számít, hogy a csomag továbbra is használatban maradhat, amíg a javított böngészőverziók teljes körűen el nem terjednek az összes Chromium-alapú böngészőben.

A kutatók szerint az exploit kit egyszerű átvétele miatt további, kémkedési vagy pénzügyi motivációjú támadók is alkalmazhatják. A hír a felhasználók számára azt jelenti, hogy a böngészőfrissítések telepítése és a javított kiadások teljes körű bevezetése különösen fontos az ilyen, nyilvánosan elérhető javításokat gyorsan fegyverré alakító támadások miatt.

Kapcsolódó hírek

A Proofpoint új rendszerrel védené ki az AI-korszak kifinomult támadásait
Biztonság és etika2026. szeptember 22.

A Proofpoint új rendszerrel védené ki az AI-korszak kifinomult támadásait

A Proofpoint bemutatta Agentic Collaboration Security rendszerét, amely a közlések mögötti szándékot és környezetet elemzi az e-mailben, az együttműködési eszközökben és…

A Proofpoint kihirdette 2026-os globális partneri díjainak nyerteseit
Cégek és üzlet2026. szeptember 21.

A Proofpoint kihirdette 2026-os globális partneri díjainak nyerteseit

A Proofpoint átadta 2026-os Global Partner Awards díjait a Proofpoint Protect 2026 rendezvényen. A vállalat több régióban, különböző kategóriákban ismerte el stratégiai…

A Proofpoint a Microsoft 365-re és az AI-használatra is kiterjeszti vizsgálatait
Termékek és eszközök2026. szeptember 10.

A Proofpoint a Microsoft 365-re és az AI-használatra is kiterjeszti vizsgálatait

A Proofpoint új képességekkel bővíti AI-alapú vizsgálati és kommunikációs intelligencia eszközeit. A Prism Investigator a Microsoft 365 e-mailjeihez, Teams-üzeneteihez…