Négy hackercsoport használja ugyanazt a Chrome- és Windows-kártevőcsomagot

Legalább négy hackercsoport használja ugyanazt a BlueMoon nevű támadócsomagot, amely Chromium-alapú böngészők és régebbi Windows-verziók sérülékenységeit fűzi össze. A Proofpoint szerint a csoportok között kínai kormányzati kapcsolatokkal rendelkező szereplők is vannak.
- A BlueMoon két Chromium- és egy Windows-sérülékenységet kapcsol össze.
- Legalább négy hackercsoport használta a támadási csomagot.
- A kampányok között amerikai, vietnámi, szingapúri és indonéziai célpontok is voltak.
- Mindhárom sérülékenységhez javítás érkezett a Proofpoint beszámolója előtti 24 órában.
- A Proofpoint szerint a BlueMoon a javítások teljes körű terjedése előtt tovább proliferálhat.
Három sérülékenységet kapcsol össze a BlueMoon
A Proofpoint szeptember 9-i beszámolója szerint a BlueMoon három sérülékenységet használ ki. Kettő a Chromium-alapú böngészőkben található, a harmadik pedig a Windows kernelének hibája. A támadások révén az exploit kitet használó csoportok tetszőleges kártevőt telepíthetnek.
A két böngészős sérülékenység a Google nyílt forráskódú JavaScript-motorjában, a V8-ban található. Az egyik egy típuskeveredési hiba, a másik a V8 homokozójának megkerülését teszi lehetővé. Ezekkel a támadók távoli kódvégrehajtást érhettek el, majd a Windows helyi jogosultságemelési hibáját használták arra, hogy a kártékony kód rendszerszintű jogosultságokkal fusson.
Az első V8-sérülékenység azonosítója CVE-2026-85046, a Windows-hibáé CVE-2026-85880. A Google a V8 homokozójának megkerülését lehetővé tevő hibákhoz nem rendel CVE-azonosítót. A BlueMoon által érintett Windows-kiadások közé tartozik a Windows 10 2018. októberi frissítése, a Windows Server 2019, a Windows 10 2004, a Windows Server 2022 és a Windows 11 első kiadása.
Gyorsan terjedt a támadási lánc
A Proofpoint szerint mindhárom sérülékenységhez javítás érkezett a beszámolót megelőző 24 órában. A kutatók szerint a támadási lánc szokatlanul gyorsan terjedt, és több, egymástól különálló fenyegetési szereplő is használta. A kampányok ráadásul sok olyan nyomot hagytak, amelyek alapján könnyebben észlelhetők voltak.
A biztonsági cég egyik lehetséges magyarázata a Chromium ellátási láncában kialakuló „javítási rés”. Ez az az időszak, amikor a fejlesztők már közzétették a javítást, de az még nem került be a Chrome és más Chromium-alapú böngészők stabil kiadásaiba. A Proofpoint szerint a támadók a nyilvánosan elérhető Chromium-javítások alapján visszafejthették a hibákat, majd gyorsan fegyverezhették fel a böngészős támadási láncot.
A kutatók szerint a mesterséges intelligencia szintén hozzájárulhatott a gyors fejlesztéshez, mivel az ilyen rendszerek hamarabb azonosíthatnak sérülékenységeket, mint amikor a felfedezés kizárólag emberi munkára támaszkodik. A Proofpoint úgy látja, hogy a BlueMoon fejlesztése és megosztása arra utalhat, hogy csökkent az ilyen képességek költsége és belépési küszöbe.
Kínához köthető csoportok is használták
A Proofpoint legalább négy érintett csoportot azonosított. A TA412 nevű, Kínához igazodó, államilag támogatott szereplő az Egyesült Államokban civil szervezetekre, bányavállalatokra és fizikai nyersanyagok kereskedelmével foglalkozó cégekre támadt. Az amerikai kormány 2024-ben a csoportot Kína polgári hírszerző ügynöksége nevében megvádolta.
Az UNK_LateNight nevű, Kínához igazodó kémcsoport több amerikai repülőgépipari vállalatot célzott. Az UNK_DoubleCheck egy vietnámi gyártóvállalat ellen hajtott végre támadást, míg az UNK_QuietRacket tevékenysége Szingapúrhoz és Indonéziához kapcsolódott.
Az első támadás augusztus 28-án indult a TA412 részéről, a többi kampány pedig szeptember elején kezdődött. A Proofpoint nem tudja, hogy más csoportok is hozzáfértek-e az exploit kithez.
A javítások ellenére tovább terjedhet
A BlueMoon használata a Proofpoint szerint könnyen felismerhető jeleket hagy, és mindhárom sérülékenységhez elérhető javítás. A biztonsági cég mégis arra számít, hogy a csomag továbbra is használatban maradhat, amíg a javított böngészőverziók teljes körűen el nem terjednek az összes Chromium-alapú böngészőben.
A kutatók szerint az exploit kit egyszerű átvétele miatt további, kémkedési vagy pénzügyi motivációjú támadók is alkalmazhatják. A hír a felhasználók számára azt jelenti, hogy a böngészőfrissítések telepítése és a javított kiadások teljes körű bevezetése különösen fontos az ilyen, nyilvánosan elérhető javításokat gyorsan fegyverré alakító támadások miatt.
Proofpoint: Four groups caught using the same Chrome and Windows exploit kit


