- BlueMoon mengeksploitasi tiga kelemahan dalam Chrome dan Windows untuk menjejaskan komputer.
- Empat kumpulan pengintipan siber, kebanyakannya yang dikaitkan dengan China, telah menggunakan kit ini dalam masa beberapa hari sahaja.
- Tetingkap penampalan antara kod sumber Chromium dan versi stabil adalah kunci bagi penyerang.
- Adalah disyorkan untuk menggunakan tampalan keselamatan secepat mungkin.

Kit eksploitasi yang dipanggil BlueMoon Ini telah membuatkan komuniti keselamatan berjaga-jaga. Menurut laporan Proofpoint, sekurang-kurangnya empat kumpulan pengintipan siber telah menggunakan alat ini untuk menjejaskan sistem melalui tiga kelemahan yang berkaitan: dua dalam enjin JavaScript V8 pelayar Chromium dan satu dalam kernel Windows. Mangsa pertama yang diketahui ialah sebuah organisasi AS yang diserang pada 28 Ogos 2026, dan sejak itu, kempen telah menyasarkan individu di Amerika Syarikat, Vietnam, Indonesia dan Singapura.
Perkara yang paling luar biasa ialah kepantasan penerimaanDalam masa kurang daripada dua minggu, satu kit telah digunakan oleh empat kumpulan berbeza, kebanyakannya didakwa mempunyai kaitan dengan peralatan perisikan China. Penyelidik menekankan bahawa penyebaran pesat ini mungkin menunjukkan bahawa pembangunan eksploitasi pelayar tidak lagi menjadi domain eksklusif beberapa pelaku negara dan menjadi sumber yang lebih mudah diakses, mungkin berkat bantuan kecerdasan buatan.
Beginilah cara BlueMoon berfungsi: tiga kelemahan yang berkaitan
Rantaian serangan bermula dengan e-mel pancingan data. Jika mangsa mengklik pautan berniat jahat, mereka akan dialihkan ke laman web yang mengeksploitasi kerentanan pertama. CVE-2026 85046-Kecacatan kekeliruan jenis dalam pengkompil TurboFan JIT V8. Kecacatan ini membolehkan membaca dan menulis alamat memori dalam timbunan V8, meletakkan asas untuk langkah seterusnya.
Seterusnya, kit tersebut menggunakan melarikan diri dari kotak pasir V8 (tanpa CVE yang ditetapkan) yang merosakkan metadata modul WebAssembly untuk menyuntik kod shell. Dengan ini, penyerang kini boleh melaksanakan kod di luar pelayar, tetapi masih kekurangan keistimewaan yang lebih tinggi pada sistem. Untuk mencapai matlamat ini, mereka bergantung pada kerentanan ketiga, CVE-2026 85880-Kerentanan ini membolehkan peningkatan keistimewaan setempat dalam kernel Windows melalui protokol ALPC dan WNF. Microsoft telah menampal kecacatan ini dalam kemas kini September 2026, yang mana pada masa itu ia telah dieksploitasi sebagai eksploitasi hari sifar.
Versi yang terjejas termasuk Windows 10 1809, 2004, 20H2, 21H1, 21H2, 22H2Windows Server 2019, Windows Server 2022 dan keluaran awal Windows 11. Menurut Proofpoint, kit ini juga termasuk komponen peninjauan yang mengesan versi sistem yang tepat sebelum cuba mengeksploitasi.
Empat kumpulan pengintipan siber di sebalik BlueMoon
Kumpulan pertama yang menggunakan BlueMoon ialah TA412Juga dikenali sebagai APT31 atau Violet Typhoon, perisian hasad ini telah dikaitkan oleh pihak berkuasa AS dengan Kementerian Keselamatan Negara China. Sejak 28 Ogos, ia telah menyasarkan NGO, syarikat perlombongan dan firma perdagangan komoditi di AS, menggunakan aplikasi latihan amali universiti palsu. Selepas mengeksploitasi kerentanan tersebut, ia memasang sambungan berniat jahat yang dipanggil GemStone, yang menyamar sebagai Google Gemini untuk mencuri kuki, tangkapan skrin dan ketukan kekunci.
Kumpulan kedua, UNK_Lewat MalamSerangan itu memulakan operasinya pada 2 September terhadap syarikat aeroangkasa AS, menggunakan e-mel dengan permintaan sebut harga palsu. Dalam kes ini, muatannya ialah pintu belakang ShadowPad, yang dikenali kerana penggunaannya oleh kumpulan Cina selama bertahun-tahun. Pada hari yang sama, UNK_DoubleCheck Dia menyerang sebuah syarikat perkilangan Vietnam daripada akaun e-mel kerajaan yang diceroboh, menggunakan pemuat dalam Rust. Akhirnya, UNK_QuietRacket Ia bermula pada 3 September untuk menyasarkan organisasi kerajaan, perundingan dan entiti kewangan di Indonesia dan Singapura, dengan alasan persidangan tempatan.
Proofpoint menyatakan bahawa kit itu nampaknya tidak eksklusif untuk pelakon Cina, kerana sebahagian daripada kegunaannya masih tidak dikaitkan. Firma itu juga menunjukkan kehadiran petunjuk yang menunjukkan kepada a Pembangunan berbantukan AI, seperti log diagnostik komprehensif dan komen yang mendokumentasikan lelaran penyahpepijatan, yang dapat menjelaskan betapa cepatnya eksploit dibina, serupa dengan pengoptimuman yang dilihat dalam Analisis lengkap komputer riba perniagaan berkuasa AI.
El ‘patch gap’: la ventana que aprovechan los atacantes
Kunci kejayaan BlueMoon terletak pada apa yang disebut oleh para penyelidik ‘patch gap’Chromium ialah projek sumber terbuka, jadi tampalan keselamatan diterbitkan dalam repositori awam sebelum mencapai versi stabil Chrome atau Edge. Dalam kes CVE-2026-85046, pembetulan telah dihantar ke repositori Chromium pada 7 Ogos 2026, tetapi tidak disertakan dalam versi stabil Chrome sehingga 3 September. Tetingkap hampir empat minggu itu membenarkan penyerang menganalisis tampalan, membalikkannya dan membina eksploit yang berfungsi sebelum kebanyakan pengguna dilindungi.
Fenomena ini bukanlah sesuatu yang baharu, tetapi BlueMoon menunjukkan bahawa Anda tidak perlu lagi menjadi pasukan elit untuk mengeksploitasinya. Gabungan tampalan awam dan alat kejuruteraan terbalik AI secara drastik mengurangkan kos dan masa yang diperlukan untuk membangunkan rantaian serangan jenis ini. Malah, Proofpoint memberi amaran bahawa BlueMoon berkemungkinan akan terus berkembang biak, baik dalam kalangan kumpulan pengintipan mahupun penjenayah kewangan, sehingga semua versi pelayar dikemas kini.
Bagi pengguna, cadangannya jelas: pasang kemas kini keselamatan Kemas kini tampalan sebaik sahaja ia tersedia, terutamanya yang menjejaskan pelayar dan sistem pengendalian. Kerentanan yang dieksploitasi oleh BlueMoon telah ditampal, tetapi banyak pasukan masih belum menggunakan tampalan tersebut. Di samping itu, adalah dinasihatkan untuk menggunakan perlindungan antiperisian hasad terkini dan berhati-hati dengan pautan dalam e-mel yang tidak diminta, kerana pancingan data kekal sebagai titik masuk yang paling biasa.
BlueMoon mewakili sebelum dan selepas Dalam dunia eksploitasi, apa yang dahulunya merupakan satu pencapaian teknikal yang dikhaskan untuk segelintir orang kini telah menjadi satu set alat yang boleh diguna semula yang boleh diperoleh atau direplikasi oleh mana-mana kumpulan yang mempunyai sumber. Tempoh antara pelancaran tampalan sumber terbuka dan penggunaannya yang meluas telah menjadi medan pertempuran, dan penjenayah siber sudah tahu cara mengeksploitasinya. Satu-satunya pertahanan yang berkesan ialah kebersihan digital: kemas kini secepat mungkin, berhati-hati dengan perkara yang tidak dijangka, dan pastikan sistem anda sentiasa dikemas kini. Ancaman seterusnya mungkin hanya dengan satu klik sahaja.


