Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Mažiausiai keturios šnipinėjimu užsiimančios programišių grupės, kurių dauguma įtariamos ryšiais su Kinijos valstybės žvalgyba, buvo pagautos naudojant tą patį įsilaužimo rinkinį, skirtą pakenkti „Google Chrome“ („Alphabet Inc.“ ) ir „Microsoft“ „Windows“ sistemoms. Ši kampanija prasidėjo rugpjūčio pabaigoje ir vis dar tęsiasi, trečiadienį atskleidė kibernetinio saugumo įmonė „Proofpoint“.proofpoint
Šis rinkinys, kurį „Proofpoint“ pavadino „BlueMoon“, sujungia tris pažeidžiamumus, suteikiančius užpuolikams visišką taikinio kompiuterio kontrolę: tipo painiavos klaidą „Chrome“ V8 „JavaScript“ variklyje (CVE-2026-85046), V8 smėlio dėžės (sandbox) apėjimą ir „Windows“ branduolio privilegijų eskalavimo klaidą „Advanced Local Procedure Call“ sistemoje (CVE-2026-85880). Visos atakos prasideda nuo sukčiavimo el. laiškų, kurie nukreipia aukas į užpuolikų valdomus URL adresus, taip nuosekliai paleidžiant visą atakų grandinę.thehackernews+2
Abu „Chrome“ pažeidžiamumai buvo vadinamosios „patch-gap“ nulinės dienos spragos – pataisymai egzistavo viešajame „Chromium“ šaltinio kode, tačiau dar nebuvo pasiekę stabilių naršyklės versijų. Tai suteikė įsilaužimo kūrėjams maždaug keturių savaičių langą sukurti veikiančius įrankius prieš vartotojams gaunant pataisymus. „Google“ ištaisė CVE-2026-85046 „Chrome“ naršyklėje rugsėjo 3 d., o „Microsoft“ išsprendė CVE-2026-85880 rugsėjo mėnesio „Patch Tuesday“ atnaujinimų metu.cybersecuritynews+3
„Proofpoint“ tyrėjai nustatė netiesioginių įrodymų, kad kuriant „BlueMoon“ galėjo būti naudojami DI kodavimo įrankiai, įskaitant išsamius derinimo komentarus, plačius diagnostinius žurnalus ir nuorodas į „Google“ v8CTF klaidų atlygio sistemą visame kode. Tyrėjai teigė negalintys nustatyti, ar v8CTF nuorodos atspindi tikrus tyrimus, ar bandymą apeiti DI saugumo ribojimus.thehackernews+1
Pirmą kartą „BlueMoon“ panaudojimą rugpjūčio 28 d. patvirtino APT31, su Kinija susijusi grupė, dar žinoma kaip „Violet Typhoon“. Grupė taikėsi į JAV NVO, kasybos įmones ir prekių prekybininkus, įdiegdama kenkėjišką naršyklės plėtinį, užmaskuotą kaip „Google Gemini“, kuris veikia kaip visiška stebėjimo užpakalinė duris (backdoor). Per kelias dienas įrankį perėmė dar trys grupės: UNK_LateNight taikėsi į JAV aviacijos ir kosmoso įmones su „ShadowPad“; UNK_DoubleCheck užpuolė Vietnamo gamintoją su „Rust“ pagrindu veikiančiu įkėlėju; o UNK_QuietRacket atakavo vyriausybines ir finansines organizacijas Indonezijoje bei Singapūre.therecord+2
Pasak „The Record“, bendras įrankių rinkinys kelia klausimų, ar šios grupės naudojasi bendru tiekimo kanalu arba „skaitmeninio sandėlininko“ modeliu.therecord
CISA rugsėjo 4 d. įtraukė „Chrome“ spragą į žinomų išnaudotų pažeidžiamumų katalogą, suteikdama federalinėms agentūroms terminą iki rugsėjo 18 d. atnaujinti sistemas. Tačiau „Proofpoint“ įspėjo, kad naršyklės atnaujinimas uždaro įėjimo tašką, bet nepašalina jau įdiegtos kenkėjiškos programinės įrangos. „GemStone“ plėtinys ir kitų grupių sukurti suplanuoti užduočių vykdymo įrankiai išlieka po pataisymo, todėl anksčiau taikytos organizacijos turėtų patikrinti savo sistemas dėl kompromitavimo požymių.thehackernews+1
„Visiškai ginkluota „Chrome“ atakų grandinė istoriškai buvo vertingas ir retas gebėjimas“, – teigė „Proofpoint“. „Tai gali atspindėti sumažėjusias sąnaudas ir kliūtis patekti į šią sritį, nes DI agentai vis labiau įgalina grėsmių veikėjus kurti įsilaužimo įrankius.“thehackernews