BlueMoon一周内被四个间谍组织采用,完整打穿Chrome与Windows

admin 2026-09-11 04:30:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: BlueMoon漏洞利用工具包一周内被四个间谍组织采用,利用Chrome与Windows三个漏洞组成完整攻击链,通过鱼叉式钓鱼邮件初始入侵,实现代码执行、沙箱逃逸和本地提权。攻击门槛降低,建议排查进程树、文件、计划任务等入侵痕迹,及时安装补丁。 综合评分: 88 文章分类: 漏洞分析,威胁情报,恶意软件,红队,应急响应


BlueMoon一周内被四个间谍组织采用,完整打穿Chrome与Windows

FreeBuf

2026年9月10日 18:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一款此前未公开披露的漏洞利用工具包BlueMoon,正在被多个从事间谍活动的威胁集群用于实战攻击。该工具包能够串联利用微软Windows和谷歌Chrome中的多个漏洞,最终实现代码执行、沙箱逃逸和本地提权。

BlueMoon最早于2026年8月28日出现在野攻击中。结合攻击目标、基础设施和活动特征,相关攻击被归因于受中国支持的APT组织APT31。该组织还被称为Bronze Vinewood、Judgement Panda、JungleBamboo、PerplexedGoblin、RedBravo、TA412、Tide Castle和Violet Typhoon。

不过,BlueMoon很快就不再局限于单一攻击组织。Proofpoint在最新报告中指出,在首次攻击出现后的短短几天内,另外多个以间谍活动为主的威胁集群也开始使用这套工具包,其中大部分被怀疑与中国存在关联。

目前,BlueMoon并不能被视为中国关联攻击者的专属工具。仍有部分使用活动无法完成归因,同时也不排除还有更多尚未被发现的威胁行为者已经获得并使用这套漏洞利用工具包。

Part01

漏洞利用链涉及三个安全漏洞

lueMoon的核心是一条由三个漏洞组成的完整利用链:

  • CVE-2026-85046:谷歌Chrome V8引擎中的类型混淆漏洞
  • 一个尚未分配CVE编号的V8沙箱逃逸漏洞
  • CVE-2026-85880:Windows ALPC中的堆缓冲区溢出漏洞

谷歌已于上周修复CVE-2026-85046,微软也在2026年9月补丁星期二更新中修复了CVE-2026-85880。

BlueMoon真正特殊的地方在于其中两个Chrome V8漏洞的利用时机。攻击者开始使用它们时,相关修复代码已经出现在Chromium上游公开源代码库中,但补丁尚未进入最新版Chrome稳定版以及其他基于Chromium开发的浏览器。

换句话说,漏洞已经被修复,却仍存在一个从上游补丁公开到终端用户真正获得更新之间的时间差。攻击者正是在这一“补丁间隙”中完成了漏洞利用。

这也让外界怀疑,BlueMoon的开发者可能一直在持续跟踪Chromium公开提交的安全补丁,通过分析修复前后的代码差异,还原漏洞原理,并进一步拼接出完整的浏览器攻击链。

Part02

完整攻击链路流程解析

目前观测到的BlueMoon攻击活动,都以鱼叉式钓鱼邮件作为初始入口。

攻击者会在邮件中设置诱饵,引导目标访问其控制的恶意URL。受害者打开链接后,攻击链会依次触发两个V8漏洞,先在Chrome中获得代码执行能力,再突破浏览器沙箱。

逃出沙箱之后,BlueMoon会继续利用Windows本地提权漏洞扩大权限,并向系统中注入Shellcode。最终下载哪一种恶意载荷,则取决于背后使用该工具包的具体威胁集群。

完成Chrome漏洞利用后,BlueMoon首先通过反射加载的DLL对Windows主机进行指纹识别。JavaScript代码会根据识别到的系统环境,判断是否继续执行本地权限提升。

随后,第二个反射加载DLL负责运行提权漏洞利用程序,将浏览器渲染进程提升至更高权限。

权限提升成功后,一段独立的注入器Shellcode会向Chrome父代理进程注入CreateProcess存根,并执行攻击者指定的命令。默认情况下,这一命令会调用curl从远程服务器下载可执行文件并直接运行。

随着BlueMoon被不同攻击组织采用,其代码也出现了多个变种。

部分版本删除了原有代码注释,并进一步混淆核心组件;还有一些版本增加了针对特定攻击活动定制的落地页和重定向逻辑,加入浏览器端操作系统检测,或者增加额外的遥测功能。

虽然外围代码不断调整,但这些变种背后的核心漏洞利用链并没有发生明显变化。

Part03

四个威胁集群的攻击活动细节

目前已观测到的BlueMoon攻击活动分属四个不同的威胁集群,具体情况如下:

  • APT31:活动始于2026年8月28日,使用鱼叉式钓鱼诱饵针对美国非政府组织、矿业公司、实物大宗商品贸易企业发起攻击,诱骗受害者点击恶意链接加载BlueMoon。BlueMoon随后会下载并运行一个加载器可执行文件,该加载器借助名为GhostChrome-X的Chrome扩展完整性绕过技术,安装伪装成Google Gemini的恶意浏览器插件。该插件是名为GemStone的浏览器监控与凭据窃取后门,允许威胁行为者通过C2(命令与控制)通道下发指令。
  • UNK_LateNight:活动始于2026年9月2日,为与中国关联的威胁集群,使用鱼叉式钓鱼诱饵针对多家美国航空航天企业发起攻击,诱导受害者访问恶意链接,通过DLL侧加载技术部署BlueMoon与ShadowPad后门。
  • UNK_DoubleCheck:活动始于2026年9月2日,使用鱼叉式钓鱼诱饵针对越南一家制造企业发起攻击,将受害者引导至托管BlueMoon的攻击者控制Cloudflare Workers域名,随后发起DLL侧加载攻击投放一个Rust编写的二进制程序。该恶意程序会连接Cloudflare R2存储桶,获取并执行第二组DLL侧加载组件。
  • UNK_QuietRacket:活动始于2026年9月3日,为与中国关联的威胁行为者,使用鱼叉式钓鱼诱饵针对印度尼西亚、新加坡的政府、咨询、金融行业组织发起攻击,将受害者引导至部署BlueMoon的落地页。该活动中,攻击者对BlueMoon进行了定制修改,工具包会下载并执行一组DLL侧加载组件。恶意DLL会与Cloudflare Workers域名通信,获取并在内存中运行一个.NET程序集。该内存加载的.NET载荷会创建计划任务,启动DLL侧加载序列以实现持久化。

Part04

攻击门槛降低,需排查入侵痕迹

BlueMoon的源代码还暴露出另一个特点:其中包含比较完善的日志功能和大量详细注释。这种代码风格让分析人员怀疑,开发者可能借助了AI工具辅助编写恶意程序。

代码中多次出现对v8CTF挑战赛的引用,也进一步引发了这一猜测。v8CTF是谷歌围绕V8引擎漏洞利用技术开展的漏洞奖励与CTF活动。不过,目前还无法确认这些V8漏洞利用代码是否真的基于v8CTF框架开发。

另一种可能是,开发者有意使用与CTF、漏洞研究相关的表述,以绕过大语言模型在生成攻击代码时设置的安全限制。

BlueMoon的传播方式同样存在疑问。

目前还不清楚多个相互独立的威胁行为者究竟通过什么渠道获得了这套工具包。但从已经观测到的活动来看,它的部署门槛并不高。随着Chrome以及其他基于Chromium的浏览器陆续完成补丁推送,BlueMoon本身的攻击窗口会逐渐缩小,但这并不意味着工具包会立即消失。

相反,一套已经完成武器化、部署流程相对成熟的浏览器漏洞利用链,后续仍可能被更多间谍组织甚至以经济利益为目的的攻击者获得和使用。完整的Chrome漏洞利用链过去一直属于价值高、数量少、开发难度大的攻击能力。

BlueMoon的情况却有所不同:从首次投入实战到被多个威胁集群共享使用,中间只间隔了几天,而且整个过程中留下了相当明显的检测痕迹。

这种变化也反映出漏洞利用开发门槛可能正在下降。

随着AI Agent逐渐被用于辅助漏洞分析、补丁比对和利用代码开发,攻击者完成漏洞武器化所需的成本和时间可能进一步降低。

Chromium这类开源项目尤其容易出现类似问题。上游开发者提交修复代码后,下游浏览器厂商仍需要一段时间才能将补丁整合进稳定版本。这段时间差,就可能成为攻击者进行补丁差异分析、逆向漏洞原理并开发利用程序的窗口。

CISA已于9月4日将相关Chrome漏洞加入已知被利用漏洞(KEV)目录,并要求美国联邦民用机构在9月18日前完成补丁安装。不过,浏览器升级只能阻断BlueMoon最初进入系统的漏洞利用路径,无法自动清除已经部署到设备上的恶意组件。

GemStone浏览器扩展、恶意计划任务以及其他威胁集群植入的持久化组件,都不会随着Chrome补丁安装而自动消失。因此,可能已经遭受攻击的用户还需要进一步检查以下入侵痕迹:

  • 进程树:存在chrome.exe启动cmd.exe,后续依次启动curl.exe、msgbox.exe的异常进程链
  • 文件:Windows %TEMP%目录下存在ChromeUpdate.exe或msgbox.exe文件
  • 文件夹:存在C:\Users\Public\stomp_ext路径
  • 计划任务:存在名为EdgeCore_AutoUpdate、MicrosoftEdgeUpdatesTaskMachine、Avpcheckup或GeForceService的异常计划任务
  • 互斥量:存在名为Dataupcheckinfo的互斥量
  • 注册表项:存在HKCU\SOFTWARE\Classes\CLSID{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32注册表路径

Proofpoint还针对该工具包的JavaScript加载器及其C2流量发布了检测规则,规则编号范围为2071919至2071924。

参考来源:

Four Spy Groups Used the Same Chrome and Windows Exploit Kit Within a Week

https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html

#

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《BlueMoon一周内被四个间谍组织采用,完整打穿Chrome与Windows》

评论:0   参与:  0