Набор эксплойтов BlueMoon перешёл от одной группы к четырём за шесть дней

12 сентября 2026, 11:30 2 мин чтения
Набор эксплойтов BlueMoon перешёл от одной группы к четырём за шесть дней
Иллюстрация: IT GID Медиа

Цепочка из трёх zero-day уязвимостей, изначально применённая одной шпионской группой, быстро распространилась среди независимых кластеров. Компаниям нужно срочно проверить обновления Chrome и Windows.

В конце августа 2026 года исследователи Proofpoint зафиксировали новую цепочку эксплуатации уязвимостей под названием BlueMoon. Она объединяет две уязвимости в браузере Chrome и одну в ядре Windows. Сначала набор применяла группа TA412, также известная как APT31 или Violet Typhoon, но уже через шесть дней его взяли на вооружение три других шпионских кластера.

Атака начинается с эксплойта для Chrome, который использует путаницу типов в движке V8 и позволяет выполнить код внутри браузера. Вторая уязвимость V8 выводит код за пределы песочницы. Затем уязвимость в ядре Windows, затрагивающая механизмы ALPC и WNF, повышает привилегии и внедряет вредоносный код в родительский процесс Chrome. В результате злоумышленники получают контроль над системой и могут запускать произвольные команды.

Первые атаки TA412 были направлены на американские некоммерческие организации, горнодобывающие компании и сырьевых трейдеров. Пользователь видел страницу загрузки всего несколько секунд, после чего в браузер устанавливалось вредоносное расширение, выдававшее себя за помощника Google Gemini. Оно крало cookie, данные хранилищ, записывало нажатия клавиш, делало снимки экрана и принимало команды от операторов.

Второго сентября другой кластер, UNK_LateNight, атаковал американские аэрокосмические компании, но вместо GemStone разворачивал бэкдор ShadowPad. В тот же день UNK_DoubleCheck нацелилась на производственную компанию во Вьетнаме, рассылая фишинг со взломанного государственного аккаунта. К третьему сентября UNK_QuietRacket применяла ту же цепочку против организаций в Индонезии и Сингапуре, включая государственные, финансовые и консалтинговые.

Для российских компаний этот случай — напоминание о рисках, связанных с задержкой обновлений. Уязвимость в Chrome была исправлена в исходном коде Chromium ещё 7 августа, но стабильная версия браузера получила фикс только 3 сентября. Почти четыре недели злоумышленники могли атаковать пользователей, которые не обновлялись вручную. Подобные цепочки, объединяющие браузер и операционную систему, особенно опасны для организаций, где сотрудники работают с чувствительными данными или имеют доступ к корпоративным системам. Рекомендуется немедленно обновить Chrome до версии 152.0.7977.82 или 152.0.7977.83 и установить сентябрьские обновления Windows, которые закрывают CVE-2026-85880. Также стоит проверить браузеры на наличие расширения GemStone, маскирующегося под Google Gemini, и убедиться, что включены автоматические обновления приложений.

Поделиться: Telegram ВКонтакте
Positive Technologies вложилась в CyberOK ради EASM и PentOps Читайте дальше Positive Technologies вложилась в CyberOK ради EASM и PentOps Positive Technologies стала совладельцем CyberOK — разработчика решений для поиска забытых внешних активов и непрерывного пентеста. Сделка … Рынок2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →