字号 ·· | 护眼
theregister

新型Blue Moon工具包瞄准Chrome和Windows,反映AI驱动漏洞利用的新现实

至少四个间谍组织(其中大部分疑似与中国有关联)正在使用一种新的漏洞利用工具包,该工具包串联了两个基于Chromium的浏览器漏洞和一个微软Windows漏洞,以侵入美国和东南亚组织的网络。

电子邮件安全公司Proofpoint的威胁研究员Mark Kelly告诉The Register,研究人员尚不清楚具体目标是谁,也不清楚攻击方式,目前损失似乎有限。

他说:“就目标组织而言,我们在所强调的活动中观察到全球不到20个组织受到攻击。然而,实际数字几乎肯定更高。”

Proofpoint的威胁猎手发现了这个名为BlueMoon的新工具包,并称其首次使用始于8月28日。

当时,一个由北京支持、他们追踪为TA412(也称为Violet Typhoon和T31)的组织使用BlueMoon“反复”攻击美国的非政府组织(NGO)、矿业公司和实物商品贸易公司。

TA412是一个网络间谍组织,被美国当局与中国国家安全部(MSS)关联,美国检察官此前指控七名涉嫌成员共谋实施计算机入侵和电信欺诈,称他们侵入了众多关键基础设施组织、公司和个人的计算机网络、电子邮件账户和云存储。

在Proofpoint记录8月底活动几天后,“其他几个以间谍活动为动机的集群开始使用BlueMoon,其中大多数疑似与中国有关联,”Kelly和同事Greg Lesnewich、Konstantin Klinger、Saher Naumaan、Julia Paluch、David Galazin和Stuart Del Caliz周三表示,并指出可能还有其他非中国关联的攻击者在使用该工具包。

“BlueMoon的开发部署速度很快,并在几天内被多个威胁行为者共享,”Kelly告诉The Register。

“这可能反映了此类能力的成本和准入门槛降低,而这类能力历来罕见且价值高昂,因为AI代理日益促进威胁行为者的漏洞利用开发。

对于Chromium等开源代码库尤其如此,公开可访问的上游补丁创造了一个‘补丁缺口’窗口,可在下游稳定版本发布前进行快速逆向工程和漏洞利用开发。”谷歌发言人拒绝在Proofpoint的声明之外发表评论。

微软周二修补了Windows漏洞(CVE-2026-85880),发言人重申,应用该补丁的客户受到保护。BlueMoon攻击链该工具包串联了三个漏洞。

第一个是V8类型混淆(CVE-2026-85046)漏洞,允许远程代码执行,影响所有基于Chromium的浏览器,包括谷歌Chrome和微软Edge。

谷歌于9月3日在Chrome中修补了此漏洞,当时警告称“已知CVE-2026-85046的漏洞利用已在野外出现”。

微软发布安全公告称,于9月2日在Edge稳定版152.0.4191.62中修复了该漏洞。第二个是Chrome V8沙箱逃逸漏洞。此漏洞也影响所有基于Chromium的浏览器。它没有CVE编号,因为谷歌不为沙箱逃逸发布CVE。

最后,第三个漏洞是Windows高级本地过程调用中的权限提升漏洞(CVE-2026-85880),微软于周二修补,如上所述。

Redmond还警告称,此漏洞在安全更新前已被作为零日漏洞利用。

Proofpoint研究人员还指出,在观察到的活动发生时,这两个V8漏洞都是所谓的“补丁缺口”零日漏洞。

这意味着它们已在Chromium上游源代码中被知晓并修复——包含CVE-2026-85046修复的更改于8月7日提交。

但在数周内,它们仍未在向公众提供的最新稳定版Chrome和基于Chromium的浏览器中修补。

“漏洞利用工具包开发者很可能利用这些公开可用的Chromium补丁来武器化浏览器漏洞利用链,”研究人员指出。

从钓鱼到浏览器监视攻击始于钓鱼电子邮件,诱骗受害者点击攻击者控制的URL。这触发两个V8漏洞以允许远程代码执行并逃逸浏览器沙箱。

然后攻击链利用Windows漏洞下载多个有效载荷,包括浏览器监视恶意软件、窃取凭据的后门等,具体取决于使用该工具包的团体。TA412的首个活动始于8月28日,使用了一系列诱饵。

一些电子邮件声称来自对目标组织实习感兴趣的大学生,一些则是更具针对性的交流,旨在与个人建立信任,最终通过电子邮件发送恶意链接。

在这些情况下,漏洞利用链“最终在受感染主机上下载并运行加载器可执行文件,然后在受害者的基于Chromium的浏览器上安装伪装成Google Gemini的恶意浏览器扩展,”团队写道。

此浏览器扩展被Proofpoint追踪为GemStone,允许北京间谍通过命令与控制(C&C)渠道发出命令、窃取cookie和其他敏感数据、截取屏幕截图,并在浏览器标签页中注入键盘记录器。

该恶意软件还包含关键字监视器,将攻击者指定的关键字列表注入每个页面的顶部框架,扫描HTML正文以查找这些关键字,并在发现时触发屏幕截图。

几天后,从9月2日开始,Proofpoint以临时组织代号UNK_LateNight追踪的第二个中国关联间谍组织使用BlueMoon攻击了多家美国航空航天公司。

钓鱼电子邮件使用针对国防工业组织的询价诱饵,并包含指向冒充各种美国航空航天公司的攻击者控制域的链接。

这些网站也提供BlueMoon漏洞利用工具包,最终加载名为ShadowPad的后门,该后门自2019年以来已在多个中国关联组织间共享。

大约在同一时间,9月2日,Proofpoint追踪为UNK_DoubleCheck的另一个疑似间谍组织使用从受损的东南亚政府电子邮件地址发送的消息攻击了一家越南制造公司。

第四次活动于一天后开始,涉及疑似中国关联间谍组织UNK_QuietRacket使用BlueMoon攻击印度尼西亚和新加坡的政府、咨询和金融部门组织。

这些钓鱼电子邮件使用与印尼会议相关的诱饵,如Indo Startup Expo和Forum 2026以及世界创意经济会议(WCCE 2026)。

Proofpoint警告称,BlueMoon可能会被网络间谍和出于经济动机的攻击者使用。

“这一活动揭示的更广泛动态——利用开源补丁缺口的快速漏洞利用开发——很可能在BlueMoon之外重现,因为这种开发模式变得可及,”团队写道。®