BlueMoon 漏洞利用套件链最近的 Chrome、Windows 零日漏洞
真正值得关注的不是SecurityWeek这一条动作本身,而是它可能把「网络安全」的竞争焦点推向更大范围的连锁反应。
原文链接:https://www.securityweek.com/bluemoon-exploit-kit-chains-recent-chrome-windows-zero-days/
据网络安全公司 Proofpoint 报道,多个间谍组织一直在使用一种名为 BlueMoon 的新漏洞利用工具包,进行看似投机且仓促的部署。与中国相关的 APT 紫罗兰台风(也被追踪为 APT31、JungleBamboo、TA412 和 Tide Castle)于 8 月 28 日首先使用它。几天之内,其他几个中国威胁行为者开始使用它,但该活动可能并不只限于与中国结盟的组织。
Proofpoint 指出:“目前尚不清楚多个不同的威胁行为者是如何获得该漏洞利用工具包的。鉴于其易于采用,它很可能会进一步扩散,并被出于间谍动机和经济动机的威胁行为者所采用。” BlueMoon 漏洞利用工具包之所以被迅速采用,是因为它将首次出现时未修补的三个漏洞链接在一起:Chrome 中的两个零日漏洞和 Windows 中的一个漏洞。
Chrome 漏洞的编号为 CVE-2026-85046 和 CVE-2026-87491,分别于 9 月 3 日和 9 月 8 日作为零日漏洞进行了修补。两者都会影响 V8 JavaScript 和 WebAssembly 引擎。
Windows 零日漏洞(编号为 CVE-2026-85880)已于 2026 年 9 月补丁星期二修复。这是 Windows 高级本地过程调用 (ALPC) 中的权限提升。广告。滚动以继续阅读。
Proofpoint 表示,BlueMoon 利用 V8 缺陷进行沙箱逃逸,然后对主机进行指纹识别并执行权限升级代码。接下来,CreateProcess 存根被注入到父 Chrome 代理进程中,以通过curl 命令下载可执行文件并执行它。
Proofpoint 发现了 BlueMoon 的几种打包变体,它们都使用相同的底层漏洞利用链以及相同的编排和加载机制。
Proofpoint 表示,检索到的开发工件表明该漏洞利用工具包的创建者可能使用人工智能来构建它,“尽管没有任何一个工件最终证实了这一点”。
BlueMoon 最初被 Violet Typhoon 用于针对美国非政府组织以及采矿实体和实物商品贸易公司的攻击。从 9 月 2 日开始,第二个与中国相关的间谍组织(被追踪为 UNK_LateNight)利用它来攻击多家美国航空航天公司,而被追踪为 UNK_DoubleCheck 的威胁组织则针对越南的一家制造组织。