BlueMoon: Chrome ve Windows'u riske atan güvenlik açığı kiti.

Son Güncelleme: 13 Eylül 2026
  • BlueMoon, bilgisayarları ele geçirmek için Chrome ve Windows'taki üç güvenlik açığından yararlanıyor.
  • Çoğu Çin bağlantılı olan dört siber casusluk grubu, bu ekipmanı sadece birkaç gün içinde kullandı.
  • Chromium kaynak kodu ile kararlı sürümler arasındaki yama uygulama dönemi, saldırganlar için kilit önem taşıyordu.
  • Güvenlik yamalarının mümkün olan en kısa sürede uygulanması önerilir.

BlueMoon güvenlik açığı kiti

BlueMoon adlı bir güvenlik açığı kiti, güvenlik camiasını alarma geçirdi. Proofpoint raporuna göre, en az dört siber casusluk grubu, bu aracı kullanarak üç bağlantılı güvenlik açığından yararlanarak sistemleri ele geçirdi: bunlardan ikisi Chromium tarayıcılarının V8 JavaScript motorunda, biri ise Windows çekirdeğinde bulunuyor. Bilinen ilk kurban, 28 Ağustos 2026'da saldırıya uğrayan bir ABD kuruluşuydu ve o zamandan beri ABD, Vietnam, Endonezya ve Singapur'daki bireyleri hedef alan kampanyalar düzenlendi.

En dikkat çekici olan, benimsenme hızı : İki haftadan kısa bir sürede, tek bir kit dört farklı grup tarafından kullanıldı ve bunların çoğunun Çin istihbarat teşkilatıyla bağlantılı olduğu iddia ediliyor. Araştırmacılar, bu hızlı yayılmanın, tarayıcı güvenlik açıklarının geliştirilmesinin artık birkaç devlet aktörünün münhasır alanı olmaktan çıkıp, muhtemelen yapay zekanın yardımıyla daha erişilebilir bir kaynak haline geldiğini gösterebileceğini vurguluyor.

BlueMoon'un çalışma prensibi şu şekildedir: birbirine bağlı üç güvenlik açığı.

BlueMoon güvenlik açıkları

Saldırı zinciri bir kimlik avı e-postasıyla başlar. Kurban kötü amaçlı bir bağlantıya tıklarsa, V8 TurboFan JIT derleyicisindeki bir tür karışıklığı hatası olan CVE-2026-85046 numaralı ilk güvenlik açığını kullanan bir web sayfasına yönlendirilir . Bu hata, V8 yığınında bellek adreslerini okuma ve yazmaya olanak tanıyarak bir sonraki adım için zemin hazırlar.

  Windows 11: Güncellemeler, Kurtarma ve Güvenlikte Yenilikler

Ardından, kit, shellcode enjekte etmek için WebAssembly modül meta verilerini bozan (atanmış bir CVE'si olmayan) bir V8 sandbox kaçış yöntemi kullanıyor. Bu sayede saldırgan, tarayıcı dışında kod çalıştırabiliyor ancak sistemde yükseltilmiş ayrıcalıklara sahip olmuyor. Bunu başarmak için, Windows çekirdeğinde ALPC ve WNF protokolleri aracılığıyla yerel ayrıcalık yükseltmesi sağlayan üçüncü güvenlik açığı olan CVE-2026-85880'e güveniyorlar . Microsoft bu kusuru Eylül 2026 güncellemesinde yamaladı, ancak o zamana kadar zaten sıfır gün güvenlik açığı olarak istismar ediliyordu.

Etkilenen sürümler arasında Windows 10 1809, 2004, 20H2, 21H1, 21H2, 22H2 , Windows Server 2019, Windows Server 2022 ve Windows 11'in ilk sürümü yer alıyor. Proofpoint'e göre, kit ayrıca, saldırı girişiminden önce tam sistem sürümünü tespit eden bir keşif bileşeni de içeriyor.

BlueMoon'un arkasındaki dört siber casusluk grubu

Siber casusluk grupları ve BlueMoon

BlueMoon'u kullanan ilk grup, ABD yetkililerinin Çin Devlet Güvenlik Bakanlığı ile bağlantılı olduğunu belirttiği TA412 (APT31 veya Violet Typhoon olarak da bilinir) oldu. 28 Ağustos'tan bu yana, bu saldırgan ABD'deki STK'ları, madencilik şirketlerini ve emtia ticareti firmalarını üniversite staj başvuruları bahanesiyle hedef aldı. Güvenlik açığından yararlandıktan sonra, çerezleri, ekran görüntülerini ve tuş vuruşlarını çalmak için Google Gemini'yi taklit eden GemStone adlı kötü amaçlı bir uzantı yükledi.

İkinci grup olan UNK_LateNight , 2 Eylül'de sahte fiyat teklifi talepleri içeren e-postalar kullanarak ABD havacılık şirketlerine karşı operasyonlara başladı. Bu durumda, zararlı yazılım, yıllardır Çinli gruplar tarafından kullanılan ShadowPad arka kapısıydı. Aynı gün, UNK_DoubleCheck, ele geçirilmiş bir devlet e-posta hesabından Rust tabanlı bir zararlı yazılım kullanarak Vietnamlı bir üretim şirketine saldırdı. Son olarak, 3 Eylül'de UNK_QuietRacket , yerel konferanslar kılıfı altında Endonezya ve Singapur'daki devlet kuruluşlarını, danışmanlık firmalarını ve finans kurumlarını hedef almaya başladı.

  Firefox'un Ücretsiz VPN'i ve Alternatifleri Hakkında Kapsamlı Kılavuz

Proofpoint, bu kitin yalnızca Çinli aktörlere özgü görünmediğini, kullanımının bir kısmının kime ait olduğunun belirtilmediğini kaydediyor. Firma ayrıca, kapsamlı teşhis kayıtları ve hata ayıklama yinelemelerini belgeleyen yorumlar gibi yapay zeka destekli geliştirmeye işaret eden kanıtlara da dikkat çekiyor; bu da, kurumsal dizüstü bilgisayarın tam yapay zeka analizinde görülen optimizasyona benzer şekilde, güvenlik açığının ne kadar hızlı bir şekilde oluşturulduğunu açıklayabilir.

'Yama boşluğu': Saldırganların istismar ettiği fırsat penceresi

Yama boşluğu ve BlueMoon

BlueMoon'un başarısının anahtarı, araştırmacıların 'yama açığı' olarak adlandırdığı şeyde yatıyor . Chromium açık kaynaklı bir proje olduğundan, güvenlik yamaları Chrome veya Edge'in kararlı sürümlerine ulaşmadan önce herkese açık depoda yayınlanıyor. CVE-2026-85046 örneğinde, düzeltme 7 Ağustos 2026'da Chromium deposuna yüklendi, ancak Chrome'un kararlı sürümüne 3 Eylül'e kadar dahil edilmedi. Yaklaşık dört haftalık bu süre, saldırganların yamayı analiz etmelerine, geri almalarına ve çoğu kullanıcı korunmadan önce çalışan bir güvenlik açığı oluşturmalarına olanak sağladı.

  Windows 11 25H2 artık mevcut: yenilikler neler ve nasıl yüklenir?

Bu olgu yeni değil, ancak BlueMoon, artık bunu istismar etmek için elit bir ekip olmanıza gerek olmadığını gösteriyor . Genel yamalar ve yapay zeka tersine mühendislik araçlarının birleşimi, bu tür saldırı zincirlerini geliştirmek için gereken maliyeti ve süreyi önemli ölçüde azaltıyor. Aslında, Proofpoint, tüm tarayıcı sürümleri güncellenene kadar BlueMoon'un hem casusluk grupları hem de finansal suçlular arasında yayılmaya devam edeceğini uyarıyor.

Kullanıcılar için öneri açık: Özellikle tarayıcıları ve işletim sistemlerini etkileyen güvenlik güncellemelerini yayınlanır yayınlanmaz yükleyin. BlueMoon tarafından istismar edilen güvenlik açıkları zaten yamalandı, ancak birçok sistem henüz yamaları uygulamadı. Ayrıca, güncel kötü amaçlı yazılım koruması kullanılması ve istenmeyen e-postalardaki bağlantılara karşı son derece dikkatli olunması tavsiye edilir, çünkü kimlik avı en yaygın giriş noktası olmaya devam etmektedir.

BlueMoon, güvenlik açıklarından yararlanma dünyasında bir dönüm noktası temsil ediyor . Bir zamanlar sadece seçkin birkaç kişinin sahip olabileceği teknik bir başarı olan bu yöntem, artık kaynaklara sahip herhangi bir grubun edinebileceği veya kopyalayabileceği yeniden kullanılabilir bir araç seti haline geldi. Açık kaynaklı bir yamanın yayınlanması ile yaygın olarak benimsenmesi arasındaki süre bir savaş alanı haline geldi ve siber suçlular bunu nasıl istismar edeceklerini çoktan biliyorlar. Tek etkili savunma dijital hijyendir: mümkün olan en kısa sürede güncelleyin, beklenmedik durumlara karşı dikkatli olun ve sistemlerinizi güncel tutun. Bir sonraki tehdit sadece bir tık uzakta olabilir.