
BlueMoon Exploit Kit Zinxhiron Gabime të Chrome dhe Windows
Proofpoint raporton se BlueMoon exploit kit zinxhiroi tre dobësi të patch-uara të Chrome dhe Windows, të përdorura nga disa grupe spiunazhi brenda një jave.
Një exploit kit i dokumentuar së fundmi i quajtur BlueMoon po përdoret nga disa grupe spiunazhi për të zinxhiruar dobësi të patch-uara së fundmi në Google Chrome dhe Microsoft Windows, sipas një raporti nga Proofpoint. Kit-i kombinon dy gabime të shfletuesit me një dobësi të Windows për rritje lokale të privilegjeve për të instaluar në heshtje malware mbikëqyrjeje dhe vjedhjeje kredencialesh. Përdorimi i parë i njohur në terren iu atribuua grupit APT31 të lidhur me Kinën më 28 gusht 2026, dhe brenda ditësh disa grupe të tjera, shumica me lidhje të dyshuar me Kinën, filluan të përdorin të njëjtin kit.
Zinxhiri i shfrytëzimit përdor tre dobësi: CVE-2026-85046, një gabim type confusion në motorin V8 JavaScript të Chrome; CVE-2026-87491, një gabim out-of-bounds në V8 që mund të çojë në një sandbox escape; dhe CVE-2026-85880, një heap-based buffer overflow në Windows Advanced Local Procedure Call (ALPC). Google patch-oi CVE-2026-85046 javën e kaluar, Microsoft rregulloi CVE-2026-85880 në përditësimet e Patch Tuesday të shtatorit 2026, dhe Proofpoint i tha The Hacker News se Google lëshoi një patch për CVE-2026-87491 më 8 shtator 2026. Veçanërisht, të dyja dobësitë e V8 ishin zero-day të tipit "patch-gap": ato ishin rregulluar tashmë në kodin burimor publik upstream të Chromium, por nuk kishin arritur ende në versionet stable të Chrome dhe shfletuesve të tjerë të bazuar në Chromium kur sulmuesit filluan t'i përdorin ato.
Proofpoint tha se zhvilluesi i exploit-it me gjasë monitoronte nga afër patch-et publike të Chromium për të montuar zinxhirin e shfletuesit përpara se ato rregullime të dërgoheshin te përdoruesit. Zinxhirët e sulmit fillojnë me email phishing që joshin objektivat drejt një URL të kontrolluar nga aktori. Ajo faqe aktivizon dy dobësitë e V8 me radhë për të ekzekutuar kod dhe për të dalë nga sandbox-i i shfletuesit, pastaj përdor gabimin ALPC të Windows për të fituar privilegje më të larta. Me ato privilegje, një injektor shellcode fut një stub CreateProcess në procesin prind Chrome broker dhe ekzekuton një komandë të specifikuar nga operatori; si parazgjedhje, komanda shkarkon një ekzekutues duke përdorur curl dhe e ekzekuton atë. Përpara rritjes lokale të privilegjeve, kit-i përdor një DLL të ngarkuar në mënyrë reflektive për të profilizuar hostin Windows, në mënyrë që JavaScript-i i exploit kit-it të vendosë nëse do të provojë atë hap.
Studiuesit e Proofpoint Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin dhe Stuart Del Caliz vëzhguan disa variante të BlueMoon. Disa variante hoqën komente ose errësuan komponentë; të tjerë shtuan faqe uljeje specifike për fushatën, ridrejtime, kontrolle të sistemit operativ nga ana e shfletuesit ose telemetri shtesë, por zinxhiri bazë i shfrytëzimit mbeti i njëjtë. Përshkruhen katër grupe aktiviteti. APT31 përdori karrema spear-phishing kundër organizatave joqeveritare, kompanive minerare dhe firmave të tregtimit të mallrave fizike në Shtetet e Bashkuara duke filluar nga 28 gushti. Vendosja e BlueMoon prej tij shkarkoi një loader që instaloi një shtojcë të shfletuesit me qëllim të keq të maskuar si Google Gemini, duke përdorur një bypass integriteti të shtojcave të Chrome të quajtur GhostChrome-X. Ajo shtojcë, e quajtur GemStone, vepron si një backdoor mbikëqyrjeje shfletuesi dhe vjedhjeje kredencialesh, e kontrolluar përmes një kanali command-and-control (C2). UNK_LateNight, një grup i lidhur me Kinën, synoi disa kompani amerikane të hapësirës ajrore nga 2 shtatori dhe përdori BlueMoon për të dërguar backdoor-in ShadowPad përmes DLL sideloading, një teknikë që bën një program të ngarkojë një skedar ndihmës me qëllim të keq në vend të atij legjitim. UNK_DoubleCheck synoi një entitet prodhues vietnamez më 2 shtator; ai hostoi BlueMoon në një domain Cloudflare Workers dhe përdori një sulm DLL sideloading për të hedhur një binare Rust, e cila më pas mori dhe ekzekutoi një çift të dytë DLL sideloading nga një Cloudflare R2 Bucket. UNK_QuietRacket, një grup i lidhur me Kinën aktiv nga 3 shtatori, synoi organizata qeveritare, konsulence dhe sektori financiar në Indonezi dhe Singapor. BlueMoon-i i modifikuar i tij shkarkoi një çift DLL sideloading, dhe DLL-ja e keqe përdori domene Cloudflare Workers për të marrë dhe ekzekutuar një assembly .NET në memorie; ajo ngarkesë në memorie krijoi një detyrë të planifikuar në mënyrë që malware-i të mbijetonte rindezjet.
Proofpoint tha se artefaktet e kodit burimor përmbajnë regjistrim të gjerë dhe komente të hollësishme që sugjerojnë se malware-i mund të jetë zhvilluar me ndihmën e mjeteve të inteligjencës artificiale. Artefaktet gjithashtu referojnë vazhdimisht v8CTF, një program shpërblimi për dobësi të fokusuar në exploit dhe garë capture-the-flag të drejtuar nga Google kundër motorit V8. Nuk dihet nëse exploit-et e V8 u zhvilluan vërtet për v8CTF apo nëse ai kornizë u përdor për të anashkaluar mbrojtjet e modeleve të gjuhës së madhe. Proofpoint gjithashtu tha se aktualisht nuk dihet se si aktorë të ndryshëm të kërcënimit siguruan akses në BlueMoon. Kompania paralajmëroi se lehtësia e adoptimit të kit-it e bën të mundshme përhapjen e mëtejshme mes aktorëve të motivuar nga spiunazhi dhe atyre të motivuar financiarisht, ndërsa versionet e patch-uara shpërndahen plotësisht në shfletuesit e bazuar në Chromium. "Një zinxhir plotësisht i armatosur shfrytëzimi i Chrome historikisht ka qenë një aftësi me vlerë të lartë dhe e rrallë," tha Proofpoint. "BlueMoon u zhvillua, u vendos me shpejtësi dhe u nda mes disa aktorëve të kërcënimit brenda ditësh në një mënyrë që kishte sinjale të larta zbulimi." Raporti sugjeron një kosto të reduktuar dhe barrierë hyrëse për këtë klasë aftësie, ndërsa agjentët e AI mundësojnë gjithnjë e më shumë zhvillimin e exploit-eve nga aktorët e kërcënimit, veçanërisht për bazat e kodit open source si Chromium, ku patch-et upstream janë publike përpara se shfletuesit downstream t'i aplikojnë ato.
Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e Shteteve të Bashkuara ka shtuar të tre dobësitë në katalogun e saj Known Exploited Vulnerabilities (KEV), duke u dhënë agjencive të Degës Ekzekutive Civile Federale të SHBA-ve afate 18 shtator për CVE-2026-85046, 22 shtator për CVE-2026-85880 dhe 23 shtator për CVE-2026-87491. Megjithatë, përditësimi i shfletuesit mbyll vetëm rrugën e hyrjes; ai nuk heq artefaktet që janë instaluar tashmë. Shtojca GemStone dhe detyrat e planifikuara të krijuara nga grupet e tjera mbijetojnë një patch. Proofpoint listoi shenja specifike që organizatat e synuara duhet të kontrollojnë: një pemë procesesh që tregon chrome.exe duke nisur cmd.exe, pastaj curl.exe, pastaj msgbox.exe; skedarë ChromeUpdate.exe ose msgbox.exe në dosjen %TEMP% të Windows; një dosje të quajtur C:\Users\Public\stomp_ext; detyra të planifikuara të quajtura EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup ose GeForceService; një mutex të quajtur Dataupcheckinfo; dhe një çelës regjistri në HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32. Proofpoint gjithashtu ka publikuar rregulla zbulimi për loader-in JavaScript të kit-it dhe trafikun C2, të numëruara nga Signature ID 2071919 deri në 2071924.
Për pronarët e faqeve të internetit, zinxhiri i shfrytëzimit tregon pse patch-imi i shfletuesit nga ana e klientit dhe patch-imi i serverit nga ana e hostit duhet të ndodhin së bashku; ndërsa AEU Hosting ofron hosting WordPress të menaxhuar dhe të siguruar nga fillimi në fund dhe mund të zvogëlojë rrezikun nga ana e serverit, vizitorët individualë ende duhet të mbajnë shfletuesit e tyre të përditësuar, sepse ky sulm ekzekutohet në pajisjet e tyre, jo në serverin e uebit.
Si të Mbroheni
- Përditëso Google Chrome menjëherë duke hapur menunë e tij, duke zgjedhur Help, pastaj About Google Chrome, dhe lëre të instalojë versionin më të fundit.
- Aktivizo përditësimet automatike për Chrome dhe Windows, në mënyrë që rregullimet e ardhshme të instalohen pa pasur nevojë t'i kujtosh.
- Ji i dyshimtë ndaj lidhjeve të papritura në email, veçanërisht nga dërgues që nuk i njeh, dhe kalo mbi një lidhje për të kontrolluar adresën e vërtetë të uebit përpara se të klikosh.
- Nëse drejton një biznes ose faqe interneti, kërko nga ekipi i IT të kontrollojë për skedarët, dosjet dhe detyrat e planifikuara që Proofpoint listoi pas aplikimit të përditësimeve.
- Përdor një mjet të besuar sigurie ose mbrojtje shfletuesi që bllokon faqet e internetit të njohura si keqdashëse.
Dobësitë & Zgjidhjet
- CVE-2026-85046 A type confusion flaw in Chrome's V8 engine that Google patched last week. Shiko zgjidhjen & detajet →
- CVE-2026-85880 A heap-based buffer overflow in Windows Advanced Local Procedure Call (ALPC) addressed by Microsoft in September 2026 Patch Tuesday updates. Shiko zgjidhjen & detajet →
- CVE-2026-87491 An out-of-bounds bug in Chrome's V8 engine that can lead to a sandbox escape; Google released a patch on September 8, 2026. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Exploit kit Një paketë mjetesh që gjen dhe shfrytëzon automatikisht dobësitë e softuerit në një pajisje.
- V8 Pjesa e Google Chrome që lexon dhe ekzekuton kodin JavaScript nga faqet e internetit.
- Sandbox escape Një teknikë që del nga zona e mbrojtur e shfletuesit për të arritur pjesën tjetër të kompjuterit.
- Patch-gap zero-day Një dobësi që është rregulluar tashmë në kodin burimor publik, por jo ende në versionin e shfletuesit që njerëzit përdorin.
- DLL sideloading Një mashtrim që bën një program të ngarkojë një skedar ndihmës me qëllim të keq në vend të atij legjitim.
- Command-and-control (C2) Kanali që një haker përdor për të dërguar urdhra te malware-i në një kompjuter të infektuar.
- Known Exploited Vulnerabilities (KEV) catalog Një listë publike e dobësive të sigurisë që po sulmohen aktivisht, e mirëmbajtur nga agjencia amerikane e sigurisë kibernetike CISA.