Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Minst fyra spionagedrivna hackergrupper, de flesta med misstänkta kopplingar till kinesisk statlig underrättelsetjänst, har ertappats med att använda samma utnyttjandeverktyg för att kompromettera Google Chrome Alphabet Inc. och Microsoft Windows i en snabb kampanj som inleddes i slutet av augusti och fortfarande pågår, avslöjade cybersäkerhetsföretaget Proofpoint på onsdagen.proofpoint
Verktygspaketet, som Proofpoint döpt till BlueMoon, kedjar ihop tre sårbarheter för att ge angripare full kontroll över ett offers dator: ett typ-förväxlingsfel i Chromes V8 JavaScript-motor (CVE-2026-85046), en flykt från V8-sandlådan och en bugg i Windows-kärnan för rättighetseskalering i systemet Advanced Local Procedure Call (CVE-2026-85880). Alla attacker inleds med nätfiske-e-post som lockar offer till angriparstyrda webbadresser, vilket utlöser utnyttjandekedjan i sekvens.thehackernews+2
Båda sårbarheterna i Chrome var så kallade patch-gap noll-dagars sårbarheter, vilket innebär att rättningar fanns i Chromiums offentliga källkod men ännu inte nått stabila webbläsarversioner. Detta gav utvecklaren av utnyttjandekoden ett fönster på cirka fyra veckor att återskapa fungerande utnyttjanden innan rättningarna nådde slutanvändarna. Google rättade CVE-2026-85046 i Chrome den 3 september, och Microsoft åtgärdade CVE-2026-85880 som en del av sina Patch Tuesday-uppdateringar i september 2026.cybersecuritynews+3
Proofpoint-forskare har flaggat för indicier på att AI-kodningsverktyg kan ha hjälpt till i utvecklingen av BlueMoon, inklusive utförliga felsökningskommentarer, omfattande diagnostisk loggning och referenser till Googles v8CTF-ramverk för buggjakter genom koden. Forskare uppgav att de inte kunde avgöra om v8CTF-referenserna reflekterade genuin forskning eller ett försök att kringgå säkerhetsspärrar i AI-modeller.thehackernews+1
Den första bekräftade användningen av BlueMoon kom från APT31, den Kina-kopplade gruppen som även spåras som Violet Typhoon, den 28 augusti. Gruppen riktade in sig på amerikanska NGO:er, gruvbolag och råvaruhandlare genom att distribuera ett skadligt webbläsartillägg förklätt till Google Gemini, som fungerar som en fullständig övervakningsbakdörr. Inom några dagar tog tre andra grupper till sig verktygspaketet: UNK_LateNight riktade in sig på amerikanska flyg- och rymdföretag med ShadowPad-bakdörren; UNK_DoubleCheck angrep en vietnamesisk tillverkare med en Rust-baserad laddare; och UNK_QuietRacket gick efter statliga och finansiella organisationer i Indonesien och Singapore.therecord+2
Det delade verktygspaketet väcker frågor om huruvida dessa grupper hämtar resurser från en gemensam anskaffningskanal eller en modell med en digital kvartermästare, enligt The Record.therecord
CISA lade till Chrome-felet i sin katalog över kända utnyttjade sårbarheter den 4 september och gav federala myndigheter fram till den 18 september att installera uppdateringar. Proofpoint varnade dock för att uppdatering av webbläsaren stänger ingångspunkten men inte tar bort skadlig kod som redan installerats. GemStone-tillägget och schemalagda uppgifter skapade av andra grupper överlever en uppdatering, vilket innebär att tidigare måltavlor bör granska sina system efter tecken på kompromettering.thehackernews+1
"En fullt utnyttjbar Chrome-utnyttjandekedja har historiskt sett varit en sällsynt resurs med högt värde," sade Proofpoint. "Detta kan reflektera minskade kostnader och lägre inträdesbarriärer för denna typ av kapacitet, i takt med att AI-agenter i allt högre grad möjliggör utveckling av hot."thehackernews