Сразу несколько китайских APT-групп задействовали новый набор эксплойтов, который позволяет скомпрометировать пользователей
Google Chrome, даже если они используют последнюю стабильную версию браузера, доступную на момент атаки.
Кампания, независимо задокументированная
Proofpoint и Volexity, реализует общую цепочку эксплойтов, объединяющую уязвимости
Chrome и
Windows для обхода песочницы браузера и установки вредоносного ПО после того, как жертва перейдет по вредоносной ссылке.
Proofpoint отслеживает этот набор инструментов как
BlueMoon и впервые обнаружила его использование связанной с
Китаем группировкой
TA412, также известной как
JungleBamboo, APT31 и Violet Typhoon, 28 августа.
В течение нескольких дней, по меньшей мере, три другие группы, занимающиеся кибершпионажем, использовали ту же цепочку эксплойтов, нацеливаясь на организации в
США и Юго-Восточной Азии.
Volexity в ходе мониторинга фишинговых атак на неправительственные организации 1 сентября
обнаружила уязвимость, выяснив, что другая связанная с
Китаем группа,
UTA0560, использовала фактически тот же код эксплойта, но применяла другое вредоносное ПО.
Выявленные атаки примечательны тем, что одна из уязвимостей
Chrome, CVE-2026-85046, уже была исправлена в общедоступном исходном коде
Chromium, но исправление еще не попало в стабильный канал релизов
Chrome.
Это создало то, что исследователи называют «проблемным звеном»: злоумышленники могли изучить общедоступное исправление, определить, какую уязвимость оно устраняет, и создать рабочий эксплойт, в то время как обычные пользователи
Chrome по-прежнему не имели доступного обновления.
Уязвимость затрагивает
V8, движок
JavaScript в Chrome, и позволяет злоумышленникам получить доступ к памяти внутри браузера.
Затем цепочка эксплойтов использует отдельный обход песочницы
V8, идентифицированный
Volexity как CVE-2026-87491, за которым следует уязвимость повышения привилегий в
Windows, отслеживаемая как CVE-2026-85880.
В совокупности эти уязвимости позволяют вредоносному коду, работающему во вкладке
Chrome, обходить границы безопасности браузера и запускать вредоносное ПО в системе
Windows.
Атака на
Windows несколько ограничивает её возможности, поскольку она нацелена на более старые сборки
Windows, включая несколько версий
Windows 10, Windows Server 2019 и 2022, а также первоначальный релиз
Windows 11 21H2.
Proofpoint отметила, что
BlueMoon распространялся посредством целенаправленного фишинга, адресованного неправительственным организациям, горнодобывающим и торговым компаниям, аэрокосмическим компаниям, правительственным организациям, финансовым фирмам и производителям.
В зависимости от злоумышленника, полезная нагрузка различалась.
TA412 установил вредоносное расширение для
Chrome, замаскированное под
Google Gemini, которое
Proofpoint называет
GemStone, а
Volexity отслеживает как
LONGTALE.
Расширение может записывать нажатия клавиш, красть файлы cookie и хранилище браузера, делать снимки экрана, отслеживать активность в браузере и получать команды от своих операторов.
В других кампаниях использовалась та же цепочка эксплойтов для установки шпионского бэкдора
ShadowPad, собственного вредоносного ПО или бэкдора
GRIMWEDGE на
JScript от Volexity.
Proofpoint утверждает, что почти одновременное внедрение
BlueMoon свидетельствует о том, что набор эксплойтов был предоставлен нескольким операторам, а не разработан каждой группой независимо.
Компания также обнаружила артефакты разработки, которые могут указывать на создание эксплойтов с помощью
ИИ, хотя, по ее словам, убедительных доказательств нет.