BlueMoon: цепочка 0-day в Chrome и Windows бьёт по правительствам и оборонке

Исследователи Proofpoint описали новый эксплойт-кит BlueMoon, который последовательно связывает уязвимости в браузере Chrome и Microsoft Windows, чтобы устанавливать бэкдоры и инструменты слежки. С конца августа 2026 года его применяют как минимум четыре разные группы, большинство из которых, по оценке Proofpoint, связано с Китаем. Цели — государственные, оборонные и коммерческие организации по всему миру.

Первое подтверждённое использование зафиксировано 28 августа 2026 года и приписывается кластеру TA412, известному также как Violet Typhoon или APT31. Уже через несколько дней ту же возможность взяли на вооружение другие группы.

Как устроена цепочка из трёх уязвимостей

BlueMoon эксплуатирует три уязвимости по очереди.

  • CVE-2026-85046 — ошибка типа type confusion в JavaScript-движке V8 браузера Chromium. Она позволяет выполнить код внутри рендерера, используя баг оптимизации в JIT-компиляторе V8.
  • Побег из песочницы V8 — следующая стадия повреждает метаданные модуля WebAssembly, чтобы перезаписать тела скомпилированных функций шелл-кодом атакующего.
  • CVE-2026-85880 — локальное повышение привилегий в ядре Windows. Через механизмы Advanced Local Procedure Call и Windows Notification Facility эксплойт получает чтение и запись в памяти ядра и повышает привилегии внутри процесса браузера.

Обе уязвимости на стороне Chrome — так называемые patch-gap 0-day: исправления уже были в открытом исходном коде Chromium, но ещё не добрались до стабильных релизов браузера. Это дало разработчику эксплойта примерно четырёхнедельное окно, чтобы реверс-инжинирингом собрать рабочую атаку до выхода патчей к конечным пользователям.

Признаки спешки и следы ИИ-инструментов

Proofpoint указывает на несколько признаков того, что BlueMoon разворачивали в спешке, а не как зрелую многолетнюю операцию. Повышение привилегий в Windows работает только на старых сборках — таких как Windows 10 и Server 2019/2022, — что заметно сужает круг пригодных целей. Инфраструктуру для доставки эксплойтов часто регистрировали в тот же день, когда начиналась очередная кампания.

Нетипично для браузерной цепочки и поведение полезной нагрузки по умолчанию: простая команда curl, которая скачивает и запускает подсунутый атакующим файл. Такой подход почти не даёт скрытности и создаёт множество точек обнаружения для средств защиты конечных точек.

Исследователи также отметили косвенные признаки разработки с помощью ИИ: обширное диагностическое логирование, подробные отладочные комментарии и упоминание markdown-документа о «передаче» — всё это похоже на артефакты, которые оставляют ИИ-агенты для написания кода. В коде повсеместно встречаются отсылки к баг-баунти-платформе Google v8CTF, хотя исследователи не уверены, идёт ли речь о настоящем исследовании уязвимостей или о попытке обойти защитные ограничения ИИ-моделей.

Кто атакует и кого

TA412 использовала фишинговые приманки от имени университетских стажёров и приглашения на научные конференции. Целями были американские НКО, горнодобывающие компании и трейдеры сырьём. В итоге на машинах жертв оказывалось вредоносное расширение для браузера, замаскированное под «Google Gemini»; Proofpoint отслеживает его как GemStone. Расширение работает как полноценный бэкдор для слежки за браузером: перехватывает нажатия клавиш, крадёт cookie, делает скриншоты и отправляет произвольные HTTP-запросы через инфраструктуру командных серверов.

Другие кластеры действовали иначе:

  • UNK_LateNight атаковал американские аэрокосмические компании приманками о закупках для оборонки и доставлял бэкдор ShadowPad через цепочку DLL-sideloading.
  • UNK_DoubleCheck скомпрометировал почтовый аккаунт госоргана Юго-Восточной Азии, чтобы атаковать вьетнамского производителя загрузчиком на Rust.
  • UNK_QuietRacket бил по государственным и финансовым организациям Индонезии и Сингапура с фишингом на тему конференций и командными каналами на основе DNS-over-HTTPS.

Что это значит для защищённости

Вывод Proofpoint: порог входа в разработку полностью вооружённых браузерных цепочек, исторически редкой и дорогой возможности, может снижаться. ИИ-инструменты ускоряют создание эксплойтов против открытых кодовых баз вроде Chromium.

Скорость, с которой разные группы получили доступ к одному киту за считаные дни, ставит вопрос об общем канале поставки или модели «цифрового квартирмейстера» — так уже было при массовой эксплуатации уязвимостей Microsoft Exchange и SharePoint.

Наибольший риск — у организаций, где старые сборки Windows соседствуют с необновлёнными браузерами на базе Chromium. По мнению исследователей, BlueMoon и похожие техники эксплуатации patch-gap будут распространяться дальше, в том числе среди финансово мотивированных атакующих.

Практический вывод для администратора прост: держать в актуальном состоянии и браузер, и саму Windows, а на устаревшие сборки не полагаться как на защищённый периметр. Поскольку по умолчанию полезная нагрузка скачивается через curl, стоит внимательно смотреть на сетевые соединения процессов браузера и на запуск curl из неожиданных контекстов — это одна из немногих заметных точек в цепочке.

Схожие по классу атаки на открытые цепочки поставки и парсеры уже разбирались на нашем сайте: эксплойт-цепочка в парсере Oj давала RCE на стандартной инсталляции GitLab и вредонос в крейтах crates.io с 245 млн загрузок. Оба случая показывают, что уязвимость в компоненте, которому доверяют по умолчанию, быстро становится оружием.

Частые вопросы

Кого касается BlueMoon в первую очередь?

Государственные, оборонные и коммерческие организации по всему миру. Наибольший риск у тех, кто работает на старых сборках Windows (10, Server 2019/2022) и не обновляет браузеры на базе Chromium.

Какие именно уязвимости в цепочке?

CVE-2026-85046 — type confusion в движке V8 браузера Chromium, затем побег из песочницы V8 через повреждение метаданных модуля WebAssembly и CVE-2026-85880 — повышение привилегий в ядре Windows.

Что значит patch-gap 0-day?

Исправление уже было в открытом исходном коде Chromium, но ещё не вышло в стабильных релизах браузера. У разработчика эксплойта было примерно четыре недели, чтобы сделать рабочую атаку до того, как патч дойдёт до пользователей.

Нужно ли срочно обновлять Chrome?

Да, обе уязвимости на стороне Chrome относятся к уже исправленным в исходниках Chromium. Обновление до стабильной сборки с патчами закрывает первые две стадии цепочки.

Поможет ли обновление Windows, если сборка старая?

Повышение привилегий CVE-2026-85880 работает только на старых сборках вроде Windows 10 и Server 2019/2022. Если обновиться до поддерживаемой версии нельзя, остаётся полагаться на средства защиты конечных точек и мониторинг.

Как заметить атаку по поведению?

Полезная нагрузка по умолчанию — простая команда curl, скачивающая и запускающая файл. Это создаёт заметные сетевые соединения и запуск curl из неожиданных процессов, включая браузер.

Что за расширение GemStone?

Это вредоносное расширение для браузера, которое TA412 маскировала под «Google Gemini». Оно умеет перехватывать клавиатурный ввод, красть cookie, делать скриншоты и отправлять произвольные HTTP-запросы на командные серверы.

При чём здесь ИИ-инструменты?

В коде нашли обширное диагностическое логирование, подробные отладочные комментарии и markdown-документ о «передаче» — артефакты, похожие на следы ИИ-агентов для написания кода. Proofpoint считает, что ИИ ускоряет разработку эксплойтов против открытых кодовых баз.

Есть ли общий поставщик кита у разных групп?

Proofpoint только ставит вопрос о возможном общем канале поставки или модели «цифрового квартирмейстера» — прямых доказательств в отчёте нет. Похожая картина наблюдалась при массовой эксплуатации уязвимостей Exchange и SharePoint.

Источник: cybersecuritynews.com