Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Að minnsta kosti fjórir njósnahópar, flestir grunaðir um tengsl við kínversku leyniþjónustuna, hafa verið staðnir að því að nota sama árásartólið til að komast inn í Google Chrome hjá Alphabet Inc. og Microsoft Windows í hröðum árásarherferðum sem hófust í lok ágúst og standa enn yfir, að sögn öryggisfyrirtækisins Proofpoint á miðvikudag.proofpoint
Tólið, sem Proofpoint kallar BlueMoon, tengir saman þrjá veikleika til að veita árásaraðilum fulla stjórn á tölvu fórnarlambsins: villu í V8 JavaScript vél Chrome (CVE-2026-85046), flótta úr sandkassa V8, og veikleika í Windows kjarnanum sem leyfir réttindaaukningu í Advanced Local Procedure Call kerfinu (CVE-2026-85880). Allar árásirnar hefjast með vefveiðapóstum sem lokka fórnarlömb á vefslóðir undir stjórn árásaraðila, sem ræsir árásarkeðjuna.thehackernews+2
Báðir veikleikarnir í Chrome voru svokallaðir "patch-gap" veikleikar, þar sem lagfæringar voru til í opnum kóða Chromium en höfðu ekki enn borist í stöðugar útgáfur vafrans. Þetta gaf árásaraðilum um fjögurra vikna glugga til að greina og nýta veikleikana áður en notendur fengu uppfærslur. Google lagaði CVE-2026-85046 í Chrome þann 3. september og Microsoft lagaði CVE-2026-85880 sem hluta af uppfærslum sínum í september 2026.cybersecuritynews+3
Rannsakendur Proofpoint bentu á vísbendingar um að gervigreind gæti hafa aðstoðað við þróun BlueMoon, þar á meðal ítarlegar athugasemdir í kóða, umfangsmiklar greiningarskrár og tilvísanir í v8CTF villuleitarramma Google. Rannsakendur sögðust ekki geta staðfest hvort tilvísanirnar væru raunverulegar rannsóknir eða tilraun til að komast framhjá öryggisráðstöfunum gervigreindar.thehackernews+1
Fyrsta staðfesta notkun BlueMoon kom frá APT31, hópnum sem einnig er þekktur sem Violet Typhoon, þann 28. ágúst. Hópurinn beindi sjónum sínum að bandarískum félagasamtökum, námufyrirtækjum og hrávöruviðskiptum með því að setja upp skaðlega vafraviðbót sem duldist sem Google Gemini og virkaði sem bakdyr fyrir eftirlit. Innan fárra daga tóku þrír aðrir hópar tólið í notkun: UNK_LateNight beindi sjónum að bandarískum geimferðafyrirtækjum með ShadowPad bakdyrum; UNK_DoubleCheck réðst á víetnamskan framleiðanda með hleðslutóli byggðu á Rust; og UNK_QuietRacket réðst á stjórnvöld og fjármálastofnanir í Indónesíu og Singapúr.therecord+2
Sameiginlega tólið vekur spurningar um hvort þessir hópar sæki búnað sinn í sameiginlega birgðakeðju eða noti svokallaðan stafrænan vopnabúrsstjóra, samkvæmt The Record.therecord
CISA bætti veikleikanum í Chrome á lista sinn yfir þekkta veikleika þann 4. september og gaf alríkisstofnunum frest til 18. september til að uppfæra kerfi sín. Proofpoint varar þó við því að uppfærsla vafrans loki aðgangsleiðinni en fjarlægi ekki spilliforrit sem þegar hafa verið sett upp. GemStone viðbótin og áætluð verkefni sem aðrir hópar bjuggu til lifa af uppfærsluna, sem þýðir að samtök sem hafa orðið fyrir árásum ættu að endurskoða kerfi sín fyrir merki um innbrot.thehackernews+1
"Fullbúin árásarkeðja fyrir Chrome hefur hingað til verið sjaldgæf og dýrmæt geta," sagði Proofpoint. "Þetta gæti endurspeglað minni kostnað og lægri þröskuld fyrir slíka tækni, þar sem gervigreind gerir árásaraðilum auðveldara fyrir að þróa árásir."thehackernews