Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Τουλάχιστον τέσσερις ομάδες χάκερ με κίνητρα κατασκοπείας, οι περισσότερες εκ των οποίων θεωρείται ότι συνδέονται με τις κρατικές υπηρεσίες πληροφοριών της Κίνας, εντοπίστηκαν να χρησιμοποιούν το ίδιο εργαλείο για την παραβίαση του Google Chrome της Alphabet Inc. και των Windows της Microsoft σε μια ταχύτατη εκστρατεία που ξεκίνησε στα τέλη Αυγούστου και παραμένει σε εξέλιξη, σύμφωνα με την εταιρεία κυβερνοασφάλειας Proofpoint.proofpoint
Το εργαλείο, το οποίο η Proofpoint ονόμασε BlueMoon, συνδυάζει τρεις ευπάθειες για να δώσει στους επιτιθέμενους πλήρη έλεγχο του υπολογιστή του θύματος: ένα σφάλμα τύπου confusion στη μηχανή JavaScript V8 του Chrome (CVE-2026-85046), μια διαφυγή από το sandbox του V8 και ένα σφάλμα κλιμάκωσης προνομίων στον πυρήνα των Windows στο σύστημα Advanced Local Procedure Call (CVE-2026-85880). Όλες οι επιθέσεις ξεκινούν με μηνύματα phishing που οδηγούν τα θύματα σε διευθύνσεις URL υπό τον έλεγχο των επιτιθέμενων, ενεργοποιώντας διαδοχικά την αλυσίδα του exploit.thehackernews+2
Και οι δύο ευπάθειες στον Chrome ήταν λεγόμενα zero-days στο κενό μεταξύ διορθώσεων (patch-gap). Οι διορθώσεις υπήρχαν στον δημόσιο πηγαίο κώδικα του Chromium, αλλά δεν είχαν φτάσει ακόμη στις σταθερές εκδόσεις του προγράμματος περιήγησης, δίνοντας στον δημιουργό του exploit ένα παράθυρο περίπου τεσσάρων εβδομάδων για να πραγματοποιήσει αντίστροφη μηχανική πριν οι διορθώσεις φτάσουν στους τελικούς χρήστες. Η Google διόρθωσε το CVE-2026-85046 στον Chrome στις 3 Σεπτεμβρίου και η Microsoft αντιμετώπισε το CVE-2026-85880 στο πλαίσιο των ενημερώσεων Patch Tuesday του Σεπτεμβρίου 2026.cybersecuritynews+3
Οι ερευνητές της Proofpoint εντόπισαν περιστασιακές ενδείξεις ότι εργαλεία κώδικα τεχνητής νοημοσύνης ενδέχεται να βοήθησαν στην ανάπτυξη του BlueMoon, συμπεριλαμβανομένων αναλυτικών σχολίων αποσφαλμάτωσης, εκτεταμένης καταγραφής διαγνωστικών στοιχείων και αναφορών στο πλαίσιο bug bounty v8CTF της Google σε όλο τον κώδικα. Οι ερευνητές δήλωσαν ότι δεν μπόρεσαν να προσδιορίσουν αν οι αναφορές στο v8CTF αντανακλούσαν γνήσια έρευνα για bug bounty ή μια προσπάθεια παράκαμψης των δικλείδων ασφαλείας της τεχνητής νοημοσύνης.thehackernews+1
Η πρώτη επιβεβαιωμένη χρήση του BlueMoon προήλθε από την APT31, την ομάδα που συνδέεται με την Κίνα και παρακολουθείται επίσης ως Violet Typhoon, στις 28 Αυγούστου. Η ομάδα στόχευσε ΜΚΟ, μεταλλευτικές εταιρείες και εμπόρους εμπορευμάτων στις ΗΠΑ, αναπτύσσοντας μια κακόβουλη επέκταση προγράμματος περιήγησης μεταμφιεσμένη σε Google Gemini, η οποία λειτουργεί ως πλήρες backdoor παρακολούθησης. Μέσα σε λίγες ημέρες, τρεις ακόμη ομάδες υιοθέτησαν το εργαλείο: η UNK_LateNight στόχευσε αεροδιαστημικές εταιρείες των ΗΠΑ με το backdoor ShadowPad, η UNK_DoubleCheck έπληξε έναν βιετναμέζικο κατασκευαστή με έναν φορτωτή βασισμένο σε Rust και η UNK_QuietRacket επιτέθηκε σε κυβερνητικούς και χρηματοπιστωτικούς οργανισμούς στην Ινδονησία και τη Σιγκαπούρη.therecord+2
Η κοινή χρήση του εργαλείου εγείρει ερωτήματα σχετικά με το αν αυτές οι ομάδες αντλούν από έναν κοινό αγωγό προμηθειών ή ένα μοντέλο ψηφιακού διαχειριστή, σύμφωνα με το The Record.therecord
Η CISA πρόσθεσε το σφάλμα του Chrome στον κατάλογο των γνωστών εκμεταλλευόμενων ευπαθειών (Known Exploited Vulnerabilities) στις 4 Σεπτεμβρίου, δίνοντας στις ομοσπονδιακές υπηρεσίες προθεσμία έως τις 18 Σεπτεμβρίου για να εφαρμόσουν τις ενημερώσεις. Ωστόσο, η Proofpoint προειδοποίησε ότι η ενημέρωση του προγράμματος περιήγησης κλείνει το σημείο εισόδου, αλλά δεν αφαιρεί το κακόβουλο λογισμικό που έχει ήδη εγκατασταθεί. Η επέκταση GemStone και οι προγραμματισμένες εργασίες που δημιουργήθηκαν από άλλες ομάδες επιβιώνουν από μια ενημέρωση, πράγμα που σημαίνει ότι οι οργανισμοί που στοχοποιήθηκαν προηγουμένως θα πρέπει να ελέγξουν τα συστήματά τους για ενδείξεις παραβίασης.thehackernews+1
"Μια πλήρως οπλισμένη αλυσίδα exploit για τον Chrome αποτελούσε ιστορικά μια σπάνια δυνατότητα υψηλής αξίας", ανέφερε η Proofpoint. "Αυτό μπορεί να αντικατοπτρίζει το μειωμένο κόστος και το χαμηλότερο εμπόδιο εισόδου για αυτή την κατηγορία δυνατοτήτων, καθώς οι πράκτορες τεχνητής νοημοσύνης επιτρέπουν όλο και περισσότερο στους επιτιθέμενους την ανάπτυξη exploits."thehackernews