多個與間諜活動有關的威脅活動群組,被發現正在部署一個先前未被記錄的攻擊工具包,名為 BlueMoon,該工具包串聯了微軟 Windows 和 Google Chrome 中的多個漏洞。
BlueMoon 在野首次被發現的案例可追溯至 2026 年 8 月 28 日,歸因於與中國有關的國家級資助組織 APT31(又名 Bronze Vinewood, Judgement Panda, JungleBamboo, PerplexedGoblin, RedBravo, TA412, Tide Castle, and Violet Typhoon)。
Proofpoint 在今日發布的報告中表示:「在幾天之內,其他幾個與間諜活動有關的群組開始使用 BlueMoon,其中大多數被懷疑與中國有關聯。」「然而,BlueMoon 可能並非中國相關攻擊者獨有,因為有些使用情況仍未歸屬,且可能還有更多攻擊者在使用此攻擊工具包。」
該攻擊鏈利用了三個漏洞——
雖然 CVE-2026-85046 已於上週由 Google 修補,CVE-2026-85880 則由微軟在其 2026 年 9 月的 Patch Tuesday 更新中解決。Proofpoint 告知 The Hacker News,儘管 Google 目前尚未為 V8 沙盒逃脫發布 CVE,但已為此特定漏洞分配了 CVE-2026-87491。Google 已於 2026 年 9 月 8 日發布了此安全缺陷的修補程式。
有趣的是,Chrome 中的兩個 V8 漏洞據稱在被惡意利用時,均為「修補間隙」(patch-gap)零時差漏洞。該企業安全公司表示,這些漏洞已在公開的上游 Chromium 原始碼中修復,但尚未傳播到最新的穩定版 Chrome 和基於 Chromium 的瀏覽器中。
據推測,該攻擊工具包的開發者可能密切關注公開的 Chromium 修補程式,以組裝瀏覽器攻擊鏈。
利用 BlueMoon 的攻擊鏈被發現以網路釣魚郵件作為起點,誘騙目標訪問攻擊者控制的 URL,該 URL 會連續觸發兩個 V8 漏洞以執行程式碼並逃脫瀏覽器沙盒,然後利用 Windows 的本地權限提升漏洞注入 shellcode,根據後端的威脅群組下載多個酬載。
Proofpoint 研究人員 Mark Kelly、Greg Lesnewich、Konstantin Klinger、Saher Naumaan、Julia Paluch、David Galazin 和 Stuart Del Caliz 表示:「在 Chrome 漏洞利用之後,該工具包使用一個反射載入的 DLL 來識別 Windows 主機,該工具包的 JavaScript 利用此資訊來決定是否嘗試 LPE 漏洞利用。」
「第二個反射載入的 DLL 運行 LPE 漏洞利用以提升渲染器進程的權限。藉由這些額外的權限,一個獨立的注入器 shellcode 將一個 CreateProcess 存根注入到父級 Chrome 代理進程中,執行操作員指定的命令。預設命令透過 curl 命令下載一個遠端託管的可執行檔並執行它。」
已偵測到該攻擊工具包的多個變體,其中包含細微的變更,例如移除註解或混淆其組件,而其他變體則整合了特定活動的登陸頁面和重定向、瀏覽器端作業系統檢查或額外的遙測數據。儘管有這些修改,底層的攻擊鏈保持不變。
觀察到的攻擊鏈的簡要描述如下——
更重要的是,原始碼構件中廣泛的日誌記錄功能和詳細的註解表明,該惡意軟體可能是在人工智能(AI)工具的協助下開發的。這也得到了對 v8CTF 的重複提及的支持,v8CTF 是 Google 運行的一個針對 V8 引擎的、以漏洞利用為重點的漏洞獎勵計畫(VRP)和 Capture-The-Flag(CTF)競賽。
Proofpoint 表示,目前尚不清楚 V8 漏洞是否真正是針對 v8CTF 漏洞獎勵框架開發的,或者攻擊者是否使用這種框架來規避大型語言模型(LLM)的防護措施。
Proofpoint 表示:「目前尚不清楚多個不同的威脅行為者是如何獲得該攻擊工具包的存取權限的。」「鑑於其易於採用,隨著已修補版本在所有基於 Chromium 的瀏覽器中全面推出,它很可能會進一步擴散並被與間諜活動和經濟利益相關的威脅行為者採用。」
「一個完全武器化的 Chrome 攻擊鏈在歷史上一直是一種高價值、罕見的能力。BlueMoon 在幾天之內就被開發、快速部署並在多個威脅行為者之間共享,其方式具有很高的偵測信號。」
「這可能反映了這類能力的成本和進入門檻的降低,因為 AI 代理越來越多地賦予威脅行為者開發漏洞的能力。這對於開源程式碼庫(如 Chromium)尤其重要,因為上游修補程式在下游使用者應用修補程式之前是公開可用的。這為威脅行為者在下游穩定版本發布之前,快速逆向工程修補程式並開發漏洞利用創造了一個窗口。」
美國網路安全和基礎設施安全局(CISA)已將 CVE-2026-85046、CVE-2026-85880 和 CVE-2026-87491 添加到其已知被利用漏洞(KEV)目錄中,要求美國聯邦文職行政部門(FCEB)機構分別在 2026 年 9 月 18 日、9 月 22 日和 9 月 23 日之前修補這些漏洞。
然而,更新瀏覽器只能阻止入侵。它無法移除任何已安裝的組件。GemStone 擴展和其他群組創建的排程任務在修補後仍然存在,因此目標組織必須檢查以下項目——
Proofpoint 還發布了該工具包的 JavaScript 加載器及其 C2 流量的偵測規則,編號從 Signature ID 2071919 到 2071924。
(故事在發布後更新,以包含 Proofpoint 關於 V8 沙盒逃脫被追蹤為 CVE-2026-87491 的確認。)