Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Nejméně čtyři špionážní hackerské skupiny, z nichž většina má údajné vazby na čínskou státní rozvědku, byly přistiženy při používání stejné sady exploitů k napadení prohlížeče Google Chrome společnosti Alphabet Inc. a systému Microsoft Windows. Tato kampaň začala koncem srpna a stále probíhá, uvedla ve středu kyberbezpečnostní firma Proofpoint.proofpoint
Sada, kterou Proofpoint pojmenoval BlueMoon, řetězí tři zranitelnosti, aby útočníkům poskytla plnou kontrolu nad počítačem oběti: chybu typu confusion v enginu V8 JavaScript prohlížeče Chrome (CVE-2026-85046), únik ze sandboxu V8 a chybu v privilegijním eskalování jádra Windows v systému Advanced Local Procedure Call (CVE-2026-85880). Všechny útoky začínají phishingovými e-maily, které oběti nalákají na URL adresy pod kontrolou útočníků, čímž se spustí řetězec exploitů.thehackernews+2
Obě zranitelnosti v prohlížeči Chrome byly takzvané "patch-gap" zero-day chyby – opravy existovaly ve veřejném zdrojovém kódu Chromium, ale ještě se nedostaly do stabilních verzí prohlížeče. To útočníkům poskytlo zhruba čtyřtýdenní okno k vytvoření funkčních exploitů, než se opravy dostaly ke koncovým uživatelům. Google opravil CVE-2026-85046 v prohlížeči Chrome 3. září a Microsoft vyřešil CVE-2026-85880 v rámci svých zářijových aktualizací Patch Tuesday v roce 2026.cybersecuritynews+3
Výzkumníci z Proofpointu upozornili na nepřímé důkazy, že při vývoji BlueMoon mohly pomáhat nástroje pro kódování s umělou inteligencí, včetně podrobných ladicích komentářů, rozsáhlých diagnostických záznamů a odkazů na rámec pro odměny za chyby v8CTF společnosti Google v celém kódu. Výzkumníci uvedli, že nedokážou určit, zda odkazy na v8CTF odrážejí skutečný výzkum, nebo pokus o obejití bezpečnostních pojistek AI.thehackernews+1
První potvrzené použití BlueMoon pochází od skupiny APT31, známé také jako Violet Typhoon, z 28. srpna. Skupina cílila na americké neziskové organizace, těžařské společnosti a obchodníky s komoditami, přičemž nasadila škodlivé rozšíření prohlížeče maskované jako Google Gemini, které funguje jako plnohodnotná sledovací zadní vrátka. Během několika dní sadu převzaly další tři skupiny: UNK_LateNight cílila na americké letecké a kosmické firmy pomocí zadních vrátek ShadowPad; UNK_DoubleCheck napadla vietnamského výrobce pomocí zavaděče založeného na jazyce Rust; a UNK_QuietRacket útočila na vládní a finanční organizace v Indonésii a Singapuru.therecord+2
Sdílená sada nástrojů vyvolává otázky, zda tyto skupiny čerpají ze společného zdroje nebo modelu "digitálního zásobovače", uvádí The Record.therecord
Agentura CISA přidala chybu v Chrome do svého katalogu známých zneužitých zranitelností 4. září a federálním agenturám dala čas do 18. září na aplikaci aktualizací. Proofpoint však varoval, že aktualizace prohlížeče sice uzavře vstupní bod, ale neodstraní již nainstalovaný malware. Rozšíření GemStone a naplánované úlohy vytvořené jinými skupinami po aktualizaci přetrvávají, což znamená, že dříve napadené organizace by měly prověřit své systémy na známky kompromitace.thehackernews+1
"Plně vyzbrojený řetězec exploitů pro Chrome byl historicky vysoce hodnotnou a vzácnou schopností," uvedl Proofpoint. "To může odrážet snížené náklady a bariéry pro vstup do této oblasti, protože agenti s umělou inteligencí stále více umožňují útočníkům vyvíjet vlastní exploity."thehackernews