Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Minst fire spionasjedrevne hackergrupper, de fleste med antatte bånd til kinesisk etterretning, har blitt tatt for å bruke det samme utnyttelsesverktøyet for å kompromittere Google Chrome Alphabet Inc. og Microsoft Windows i en rask kampanje som startet i slutten av august og fortsatt pågår, opplyste cybersikkerhetsselskapet Proofpoint på onsdag.proofpoint
Verktøysettet, som Proofpoint har kalt BlueMoon, kobler sammen tre sårbarheter for å gi angripere full kontroll over offerets datamaskin: en type-forvirringsfeil i Chromes V8 JavaScript-motor (CVE-2026-85046), en flukt fra V8-sandkassen, og en feil i Windows-kjernen for rettighetseskalering i Advanced Local Procedure Call-systemet (CVE-2026-85880). Alle angrep starter med phishing-e-poster som lokker ofre til angriperkontrollerte nettadresser, noe som utløser utnyttelseskjeden i rekkefølge.thehackernews+2
Begge sårbarhetene i Chrome var såkalte patch-gap null-dagers sårbarheter, noe som betyr at rettelser eksisterte i Chromiums offentlige kildekode, men ennå ikke hadde nådd stabile nettleserutgivelser. Dette ga utvikleren av utnyttelseskoden et vindu på omtrent fire uker til å reversere fungerende utnyttelser før rettelsene nådde sluttbrukerne. Google rettet CVE-2026-85046 i Chrome den 3. september, og Microsoft adresserte CVE-2026-85880 som en del av sine Patch Tuesday-oppdateringer i september 2026.cybersecuritynews+3
Proofpoint-forskere har flagget indisier på at AI-kodingsverktøy kan ha hjulpet til i utviklingen av BlueMoon, inkludert omfattende feilsøkingskommentarer, omfattende diagnostisk logging og referanser til Googles v8CTF-rammeverk for dusørprogrammer gjennom koden. Forskere uttalte at de ikke kunne avgjøre om v8CTF-referansene reflekterte ekte forskning eller et forsøk på å omgå sikkerhetsmekanismer i AI-modeller.thehackernews+1
Den første bekreftede bruken av BlueMoon kom fra APT31, den Kina-tilknyttede gruppen som også spores som Violet Typhoon, den 28. august. Gruppen rettet seg mot amerikanske NGO-er, gruveselskaper og råvarehandlere ved å distribuere en ondsinnet nettleserutvidelse forkledd som Google Gemini, som fungerer som en fullstendig overvåkningsbakdør. I løpet av få dager tok tre andre grupper i bruk verktøysettet: UNK_LateNight rettet seg mot amerikanske romfartsselskaper med ShadowPad-bakdøren; UNK_DoubleCheck angrep en vietnamesisk produsent med en Rust-basert laster; og UNK_QuietRacket gikk etter offentlige og finansielle organisasjoner i Indonesia og Singapore.therecord+2
Det delte verktøysettet reiser spørsmål om hvorvidt disse gruppene henter ressurser fra en felles anskaffelseskanal eller en modell med en digital kvartermester, ifølge The Record.therecord
CISA la til Chrome-feilen i sin katalog over kjente utnyttede sårbarheter den 4. september, og ga føderale etater frist til 18. september med å installere oppdateringer. Proofpoint advarte imidlertid om at oppdatering av nettleseren lukker inngangspunktet, men fjerner ikke skadevare som allerede er installert. GemStone-utvidelsen og planlagte oppgaver opprettet av andre grupper overlever en oppdatering, noe som betyr at tidligere målrettede organisasjoner bør revidere systemene sine for tegn på kompromittering.thehackernews+1
"En fullt utnyttbar Chrome-utnyttelseskjede har historisk sett vært en sjelden ressurs med høy verdi," sa Proofpoint. "Dette kan reflektere reduserte kostnader og lavere inngangsterskel for denne typen kapasitet, ettersom AI-agenter i økende grad muliggjør utvikling av trusler."thehackernews