Több, kémkedésre szakosodott támadócsoportnál is azonosították a korábban nem dokumentált BlueMoon exploitkitet, amely több Microsoft Windows- és Google Chrome-sebezhetőséget fűz össze egy láncba.
A BlueMoon első, vadonbeli használatát a Kínához köthető, államilag támogatott APT31 csoporthoz (más néven Bronze Vinewood, Judgement Panda, JungleBamboo, PerplexedGoblin, RedBravo, TA412, Tide Castle és Violet Typhoon) kapcsolták 2026. augusztus 28-án.
„Néhány napon belül több más, kémkedésre motivált csoport is elkezdte használni a BlueMoont, amelyek többségénél szintén feltételezhető a kínai kapcsolat” – írja a Proofpoint a ma közzétett jelentésében. „Ugyanakkor a BlueMoon valószínűleg nem kizárólag Kínához igazodó szereplők eszköze, mert egyes támadásokat még nem sikerült beazonosítani, és feltehetően további csoportok is használják az exploitkitet.”
Az exploitlánc három sebezhetőséget használ ki:
- CVE-2026-85046 – type confusion a V8-ban a Google Chrome-ban
- CVE-2026-87491 – out-of-bounds hiba a V8-ban a Google Chrome-ban, amely sandboxból való kitöréshez vezethet
- CVE-2026-85880 – heap-alapú buffer overflow sebezhetőség a Windows Advanced Local Procedure Call (ALPC) komponensben
A CVE-2026-85046 sebezhetőséget a Google múlt héten javította, a CVE-2026-85880 problémát pedig a Microsoft kezelte a 2026. szeptemberi Patch Tuesday frissítései részeként. A Proofpoint a The Hacker Newsnak elmondta, hogy bár a Google jelenleg általában nem ad ki CVE-azonosítókat V8 sandbox kitörésekre, ennél a konkrét hibánál mégis kivételt tett, és CVE-2026-87491 alatt regisztrálta. A biztonsági hibához tartozó javítócsomagot a Google 2026. szeptember 8-án adta ki.
Érdekesség, hogy a Chrome-ban található mindkét V8 sebezhetőség úgynevezett „patch-gap” nulladik napi hiba volt a rosszindulatú kihasználás idején. A vállalati biztonsági cég szerint a hibákat már korábban kijavították a nyilvános, upstream Chromium forráskódban, de a javítások még nem jutottak el a Chrome és a Chromium-alapú böngészők legfrissebb stabil kiadásaiba.
Feltételezhető, hogy az exploitkitet fejlesztő támadó szorosan követte a nyilvánosan elérhető Chromium javításokat, és ezekből állította össze a böngésző exploitláncot.
A BlueMoonra épülő támadási láncoknál adathalász e-maileket használnak kiindulópontként. Ezekkel veszik rá a célpontokat, hogy egy támadók által vezérelt URL-re kattintsanak, amely egymás után aktiválja a két V8 sebezhetőséget. Így először kódfuttatást érnek el, majd kitörnek a böngésző sandboxból, végül pedig kihasználják a Windows helyi jogosultságkiterjesztési hibáját, hogy shellcode-ot fecskendezzenek be, amely a mögötte álló támadócsoporttól függően többféle payloadot tölt le.
„A Chrome exploitok után a kit egy reflektíven betöltött DLL-t használ a Windows gazdagép ujjlenyomatának felvételére. Ezt az információt az exploit kit JavaScriptje használja fel annak eldöntésére, hogy megpróbálja-e a LPE exploitot” – mondták a Proofpoint kutatói, Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin és Stuart Del Caliz.
„Egy második, reflektíven betöltött DLL futtatja a LPE exploitot, amellyel megemeli a renderer folyamat jogosultságait. Ezekkel a kiterjesztett jogosultságokkal egy külön injector shellcode egy CreateProcess csonkot fecskendez be a szülő Chrome broker folyamatba, és végrehajt egy, az operátor által megadott parancsot. Az alapértelmezett parancs egy távolról elérhető végrehajtható állományt tölt le curl paranccsal, majd elindítja.”
Az exploit kit több változatát is azonosították. Ezekben apró módosításokkal eltávolították a megjegyzéseket, vagy elrejtették az egyes komponenseket, más variánsok pedig kampányspecifikus landing oldalakat és átirányításokat, böngészőoldali operációsrendszer-ellenőrzéseket vagy extra telemetriát tartalmaznak. A módosítások ellenére az alatta futó exploitlánc változatlan maradt.
A megfigyelt támadási láncok röviden így néznek ki:
- APT31 (2026. augusztus 28-tól): célzott adathalász levelekkel támadott amerikai civil szervezeteket, bányászati cégeket és fizikai nyersanyag-kereskedő vállalatokat. A levelekben lévő rosszindulatú link a BlueMoont szolgálta ki, amely ezután letöltött és futtatott egy loader végrehajtható állományt. Ez telepítette a Google Gemini-nek álcázott, rosszindulatú böngészőkiegészítőt, egy Chrome extension integrity bypass technikát használva, amelynek neve GhostChrome-X. A kiegészítő egy GemStone nevű, böngészőmegfigyelésre és hitelesítő adatok ellopására szolgáló backdoor, amelyen keresztül a támadók parancsokat adhatnak ki a command-and-control (C2) csatornán.
- UNK_LateNight (2026. szeptember 2-tól): Kínához köthető támadócsoport, amely célzott adathalász levelekkel több amerikai repülőgépipari vállalatot vett célba. A levelekben lévő rosszindulatú linkek a BlueMoont és a ShadowPad backdoort telepítették DLL sideloading technikával.
UNK_DoubleCheck (2026. szeptember 2-tól): célzott adathalász levelekkel egy vietnámi gyártócéget támadott. A levelekben lévő linkek egy, a támadók által vezérelt Cloudflare Workers domainre vitték az áldozatokat, ahol a BlueMoon futott. Ez indított el egy DLL sideloading támadást, amely egy Rust bináris állományt ejtett a rendszerre. A kártevő ezután egy Cloudflare R2 Buckethez kapcsolódik, ahonnan letölt és futtat egy második DLL sideloading párost.
UNK_QuietRacket (2026. szeptember 3-tól): Kínához köthető támadócsoport, amely célzott adathalász levelekkel indonéziai és szingapúri kormányzati, tanácsadó és pénzügyi szervezeteket vett célba. A levelekben lévő linkek olyan landing oldalakra irányították az áldozatokat, amelyek a BlueMoont telepítették. Ebben az esetben az exploitkitet úgy módosították, hogy letöltsön és futtasson egy DLL sideloading párost. A rosszindulatú DLL Cloudflare Workers domainekkel kommunikál, hogy memóriában futó .NET assemblyt szerezzen be és indítson el. A memóriában futó .NET payload egy ütemezett feladatot hoz létre, amely a DLL sideloading folyamatot indítja el újra, így biztosítva a tartós jelenlétet.
A kártevő forráskódjában található részletes naplózási lehetőségek és bőbeszédű megjegyzések arra utalnak, hogy a fejlesztéséhez mesterséges intelligencia (AI) eszközöket is igénybe vehettek. Ezt erősítik a v8CTF kihívásra tett ismétlődő hivatkozások is, amely egy, az exploitokra fókuszáló vulnerability reward program (VRP) és capture-the-flag (CTF) verseny, amelyet a Google szervez a V8 engine-re célzottan.
A Proofpoint szerint nem tudni, hogy a V8 exploitokat valóban a v8CTF bug bounty keretrendszerére fejlesztették-e, vagy az ilyen keretezést azért használták az exploitkészítők, hogy megkerüljék a nagy nyelvi modellek (LLM) védelmi korlátait.
„Jelenleg nem ismert, hogy a különböző támadócsoportok hogyan jutottak hozzá az exploitkithez” – közölte a Proofpoint. „Mivel könnyű használni, várhatóan tovább fog terjedni, és kémkedésre és pénzszerzésre fókuszáló támadók is átveszik, ahogy a javított verziók teljesen elterjednek az összes Chromium-alapú böngészőben.”
„Egy teljesen felfegyverzett Chrome exploitlánc hagyományosan ritka, nagy értékű képességnek számított. A BlueMoont gyorsan fejlesztették ki, gyorsan bevetették, majd napokon belül több támadócsoport között is megosztották, miközben a tevékenységük erős észlelési jeleket hagyott maga után.”
„Ez arra utalhat, hogy az ilyen jellegű képességek megszerzésének költsége és belépési küszöbe csökken, mivel az AI agentek egyre inkább segítik a támadók exploitfejlesztését. Különösen igaz ez a nyílt forráskódú codebase-ekre, például a Chromiumra, ahol az upstream javítócsomagok nyilvánosan elérhetők, mielőtt a codebase downstream felhasználói alkalmaznák őket. Így időablak nyílik a támadók számára, hogy megpróbálják gyorsan visszafejteni a javítócsomagokat, és exploitokat fejlesszenek ki, még a downstream stabil kiadások előtt.”
Az amerikai Cybersecurity and Infrastructure Security Agency (CISA) időközben felvette a CVE-2026-85046, CVE-2026-85880 és CVE-2026-87491 azonosítójú hibákat a Known Exploited Vulnerabilities (KEV) katalógusába. Az amerikai szövetségi polgári végrehajtó ág (FCEB) ügynökségeinek rendre 2026. szeptember 18-ig, szeptember 22-ig és szeptember 23-ig kell telepíteniük a javítócsomagokat.
A böngésző frissítése ugyan lezárja a támadási útvonalat, de nem távolítja el a már telepített komponenseket. A GemStone kiterjesztés és az egyéb csoportok által létrehozott ütemezett feladatok a javítócsomag után is megmaradnak, ezért a célpontként szóba jövő szervezeteknek az alábbi jeleket kell ellenőrizniük:
- Folyamatfa: a chrome.exe elindítja a cmd.exe-t, az a curl.exe-t, majd a msgbox.exe-t
- Fájl: ChromeUpdate.exe vagy msgbox.exe a Windows %TEMP% mappában
- Mappa: C:\Users\Public\stomp_ext
- Ütemezett feladat: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup vagy GeForceService
- Mutex: Dataupcheckinfo
- Registry-kulcs: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32
A Proofpoint emellett közzétette a kit JavaScript loaderéhez és C2 forgalmához tartozó detekciós szabályokat is, amelyek Signature ID 2071919–2071924 között futnak.

