Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Ainakin neljä vakoiluun motivoitunutta hakkeriryhmää, joista useimmilla on epäiltyjä yhteyksiä Kiinan valtion tiedustelupalveluun, on jäänyt kiinni saman hyökkäyspaketin käytöstä Google Chromen (Alphabet Inc. ) ja Microsoftin Windowsin vaarantamiseksi. Kyberturvallisuusyhtiö Proofpoint paljasti keskiviikkona, että kampanja alkoi elokuun lopulla ja on edelleen käynnissä.proofpoint
Proofpointin BlueMooniksi nimeämä paketti ketjuttaa kolme haavoittuvuutta antaakseen hyökkääjille täyden hallinnan kohteen tietokoneesta: tyyppisekaannusvirhe Chromen V8 JavaScript -moottorissa (CVE-2026-85046), V8-hiekkalaatikon ohitus ja Windowsin ytimen oikeuksien korottamisvirhe Advanced Local Procedure Call -järjestelmässä (CVE-2026-85880). Kaikki hyökkäykset alkavat tietojenkalastelusähköposteilla, jotka houkuttelevat uhrit hyökkääjien hallitsemiin URL-osoitteisiin, mikä käynnistää hyökkäysketjun.thehackernews+2
Molemmat Chromen haavoittuvuudet olivat niin sanottuja "patch-gap"-nollapäivähaavoittuvuuksia: korjaukset olivat olemassa Chromiumin julkisessa lähdekoodissa, mutta ne eivät olleet vielä saavuttaneet selaimen vakaata versiota. Tämä antoi hyökkäyksen kehittäjälle noin neljän viikon ikkunan tehdä käänteistä suunnittelua ennen kuin korjaukset saavuttivat loppukäyttäjät. Google korjasi CVE-2026-85046-haavoittuvuuden Chromessa 3. syyskuuta, ja Microsoft korjasi CVE-2026-85880-haavoittuvuuden osana syyskuun 2026 Patch Tuesday -päivityksiään.cybersecuritynews+3
Proofpointin tutkijat löysivät viitteitä siitä, että tekoälypohjaiset koodaustyökalut ovat saattaneet auttaa BlueMoonin kehittämisessä, mukaan lukien yksityiskohtaiset virheenkorjauskommentit, laajat diagnostiikkalokit ja viittaukset Googlen v8CTF-palkkio-ohjelmaan koodin sisällä. Tutkijat totesivat, etteivät he voineet määrittää, heijastivatko v8CTF-viittaukset aitoa tutkimusta vai yritystä kiertää tekoälyn turvarajoitteita.thehackernews+1
Ensimmäinen vahvistettu BlueMoonin käyttö tuli APT31-ryhmältä, joka tunnetaan myös nimellä Violet Typhoon, 28. elokuuta. Ryhmä kohdisti hyökkäyksensä yhdysvaltalaisiin kansalaisjärjestöihin, kaivosyhtiöihin ja hyödykekauppiaisiin ja käytti Google Geminiksi naamioitua haitallista selainlaajennusta, joka toimii täydellisenä valvontatakaporttina. Päivien sisällä kolme muuta ryhmää otti paketin käyttöön: UNK_LateNight kohdisti hyökkäyksensä yhdysvaltalaisiin ilmailualan yrityksiin ShadowPad-takaportilla; UNK_DoubleCheck iski vietnamilaiseen valmistajaan Rust-pohjaisella latausohjelmalla; ja UNK_QuietRacket hyökkäsi hallituksen ja rahoitusalan organisaatioita vastaan Indonesiassa ja Singaporessa.therecord+2
Jaettu työkalupakki herättää kysymyksiä siitä, ammentavatko nämä ryhmät yhteisestä hankintaputkesta tai "digitaalisesta huoltomallista", kertoo The Record.therecord
CISA lisäsi Chrome-haavoittuvuuden tunnettujen hyödynnettyjen haavoittuvuuksien luetteloonsa 4. syyskuuta ja antoi liittovaltion virastoille 18. syyskuuta asti aikaa asentaa päivitykset. Proofpoint kuitenkin varoitti, että selaimen päivittäminen sulkee sisääntulopisteen, mutta ei poista jo asennettua haittaohjelmaa. GemStone-laajennus ja muiden ryhmien luomat ajoitetut tehtävät säilyvät päivityksen jälkeen, mikä tarkoittaa, että aiemmin kohdistettujen organisaatioiden tulisi tarkastaa järjestelmänsä vaarantumisen merkkien varalta.thehackernews+1
"Täysin aseistettu Chrome-hyökkäysketju on historiallisesti ollut arvokas ja harvinainen kyky", Proofpoint totesi. "Tämä saattaa heijastaa alentuneita kustannuksia ja matalampaa kynnystä tämän tason kyvykkyyksille, kun tekoälyagentit mahdollistavat yhä enemmän hyökkääjien hyökkäysten kehitystä."thehackernews