文章总结: BlueMoon漏洞利用工具包被四个间谍组织在一周内使用,利用Chrome和Windows零日漏洞发起攻击。攻击链始于钓鱼邮件,利用V8类型混淆、沙箱逃逸及ALPC缓冲区溢出漏洞实现远程代码执行。APT31等组织针对多国政府和企业发起攻击。建议及时安装谷歌和微软补丁,关注补丁缺口风险,加强邮件安全防护。 综合评分: 88 文章分类: 威胁情报,漏洞分析,恶意软件,漏洞预警
四个间谍集团在一周内使用了同一套Chrome和Windows漏洞利用工具包
爱拍照的老李 爱拍照的老李
爱拍照的老李
2026年9月10日 09:19 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导读
已发现多个出于间谍活动为目的的威胁组织部署了一款此前未被记录的名为 BlueMoon 的漏洞利用工具包,该工具包会利用微软Windows和谷歌浏览器中的多个漏洞进行攻击。
BlueMoon 首次在现实攻击中的使用被归因于与APT31(又称 Bronze Vinewood、Judgement Panda、JungleBamboo、PerplexedGoblin、RedBravo、TA412、Tide Castle 和 Violet Typhoon),时间为 2026 年 8 月 28 日。
“短短几天内,其他几个以间谍活动为目的的攻击团伙也开始使用 BlueMoon。”Proofpoint 在一份报告中表示。
该漏洞利用链包含三个漏洞:
CVE-2026-85046,谷歌Chrome浏览器V8引擎中的一处类型混淆漏洞;
一个尚未分配 CVE 标识符的 V8 沙箱逃逸漏洞;
CVE-2026-85880是Windows高级本地过程调用(ALPC)中存在的一个基于堆的缓冲区溢出漏洞。
谷歌已于上周修复了 CVE-2026-85046 漏洞,微软则将 CVE-2026-85880 漏洞的修复纳入了其 2026 年 9 月的“补丁日”更新中。
有趣的是,据称 Chrome 中的这两个 V8 漏洞在被恶意利用时都属于“补丁缺口”0day漏洞。这些漏洞已在 Chromium 上游公开源代码中完成修复,但尚未同步到最新的稳定版 Chrome 以及基于 Chromium 的可用浏览器中。
有迹象表明,这款漏洞利用工具包的开发者可能一直在密切追踪公开的 Chromium 补丁,以此搭建起浏览器漏洞利用链。
研究发现,利用蓝月(BlueMoon)的攻击链以钓鱼邮件为起点,诱骗目标访问攻击者控制的网址,该网址会连续触发两个V8漏洞,以实现代码执行并脱离浏览器沙箱;随后攻击者会利用Windows本地权限提升漏洞注入shellcode,根据其背后的威胁集群下载多个有效载荷。
“在利用 Chrome 漏洞后,该工具包会使用反射加载的 DLL 对 Windows 主机进行指纹识别,漏洞利用工具包的 JavaScript 代码会据此决定是否尝试本地权限提升漏洞利用。”Proofpoint 研究人员表示。
第二个反射加载的动态链接库运行本地权限提升漏洞利用程序,以提升渲染器进程的权限。获得这些额外权限后,一段独立的注入器壳代码会将一个 CreateProcess 存根注入到 Chrome 父代理进程中,执行操作员指定的命令。默认命令会通过 curl 命令下载远程托管的可执行文件并运行它。
已检测到该漏洞利用工具包的多个变体,这些变体仅存在细微变化,如移除注释或对其组件进行混淆;另有一些变体整合了针对特定活动的登陆页面与重定向链接、浏览器端的操作系统检测功能,或额外的遥测模块。尽管存在这些修改,其底层的漏洞利用链仍保持不变。
对观察到的攻击链的简要说明如下:
APT31(自2026年8月28日起)
利用鱼叉式钓鱼诱饵针对美国的非政府组织、矿业公司和实体大宗商品贸易公司,诱骗受害者点击恶意链接,该链接会部署BlueMoon恶意程序。随后BlueMoon会下载并运行加载器可执行文件,通过名为GhostChrome-X的Chrome扩展完整性绕过技术,伪装成Google Gemini安装恶意浏览器插件。该插件是一款名为GemStone的浏览器监控与凭证窃取后门,允许攻击者通过命令与控制(C2)通道下达指令。
UNK_LateNight(始于2026年9月2日)
该团伙利用鱼叉式网络钓鱼诱饵针对多家美国航空航天公司,并将受害者引导至恶意链接,通过DLL侧加载方式部署BlueMoon恶意软件和ShadowPad后门程序。
UNK_DoubleCheck(自2026年9月2日起启用)
该活动利用鱼叉式网络钓鱼诱饵针对一家越南制造企业,诱骗受害者访问由攻击者控制的托管BlueMoon恶意软件的Cloudflare Workers域名,随后通过该域名发起DLL侧载攻击,以投放Rust二进制文件。该恶意软件会连接Cloudflare R2存储桶,获取并执行另一组DLL侧载文件。
UNK_QuietRacket(自2026年9月3日起)
该组织利用鱼叉式钓鱼诱饵针对印度尼西亚和新加坡的政府、咨询及金融行业机构,将受害者引导至部署BlueMoon的登陆页面。此案例中,该漏洞利用工具包已被修改,用于下载并执行一对DLL侧载文件。恶意DLL通过与Cloudflare Workers域名通信,在内存中获取并运行.NET程序集。该内存中.NET有效载荷旨在创建计划任务,以启动DLL侧载流程实现持久化。
源代码文件中存在大量日志记录功能和详尽的注释,这表明该恶意软件可能是借助人工智能(AI)工具开发的。该推测还得到了对v8CTF挑战赛的多次提及佐证,这是由谷歌运营的一项以漏洞利用为重点的漏洞奖励计划(VRP)以及夺旗赛(CTF),专门针对V8引擎。
Proofpoint 表示,目前尚不清楚这些 V8 漏洞是否真的是针对 v8CTF 赏金计划开发的,也不清楚漏洞开发者是否利用这种栽赃说法来绕过大型语言模型(LLM)的安全防护规则。
一套完全武器化的 Chrome 漏洞利用链历来是一种高价值、稀有的能力。蓝月(BlueMoon)在数天内完成开发、快速部署,并在多个威胁行为体之间共享,其使用方式具有很高的检测信号特征。
这可能反映出此类能力的成本和进入门槛有所降低,因为人工智能智能体正日益帮助威胁行为者开发漏洞利用程序。这对于Chromium等开源代码库尤为关键,在这些代码库中,上游补丁在下游代码库使用者应用补丁之前是公开可获取的。这为攻击者创造了可乘之机,使其能够试图快速对补丁进行逆向工程,并在下游稳定版本发布前开发出漏洞利用程序。
美国网络安全与基础设施安全局(CISA)于9月4日将该Chrome浏览器漏洞纳入其“已知被利用漏洞”目录,并要求美国联邦民用机构在9月18日前完成修复。
详细技术报告:
https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit
新闻链接:
https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html
扫码关注
爱拍照的老李
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《四个间谍集团在一周内使用了同一套Chrome和Windows漏洞利用工具包》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论